一招搞定国内所有杀软

来源 :网友世界 | 被引量 : 0次 | 上传用户:BruceLee_123
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  在红客路线栏目中,各种各样的木马使用、伪装、传播等,都介绍了许多,但是关于木马的免杀,对于菜鸟们来说,还是一个令人头疼的问题。木马如何才能躲过杀毒软件的查杀呢?我1门曾介绍过使用MYCCL定位修改特征码的方法,这种方法百分百有效,但是必须针对不同的杀毒软件进行不同的定位修改,因此非常的麻烦。今天,我们就为大家带来一个至简至易的方法,一次修改过所有的杀毒软件!
  
  准备工作
  
  首先,准备自己需要免杀的木马,这里我们选择了查杀率最高的木马之一——上兴木马。上兴木马是除灰鸽子外最为流行的木马之一,各大杀毒软件都针对这类木马准备了多套查杀特征码及手段,因此免杀上兴木马是比较困难的,这也正好用以检测我们所使用的免杀方法效果到底怎么样。
  另外,以前要制作免杀木马时,往往必须在系统中安装多款杀毒软件以进行免杀效果检测,反复安装卸载杀毒软件非常的麻烦。这里我们准备了一个在线查毒的网站“VlrSCANorg”。这是一个用于检测文件是否有病毒的多病毒引擎查毒站点,上传文件后可调用数十款杀毒软件引擎进行病毒检测,其中包括国内常用的各大杀毒软件,如金山、瑞星、江民、卡巴斯基、趋势、诺顿、Macefee等。
  用VirSCAN网站检测刚制作好的上兴木马,检测结果显示,大部分杀毒软件都报警有病毒。下面就看看我们如何让检测结果中的红色报警全部变成正常通过吧!
  
  修政PE文件头
  
  下载“MaskPE 2.0”工具,这个工具可修改PE文件,用于生成免杀的木马或病毒。不过现在MaskPE已经不能实现免杀的效果了,我们只是用它来修改一下上兴木马的PE文件头,用于增加杀毒软件查杀的难度。至于一些普通不常用的木马,也可以省略这个步骤。
  运行MaskPE,点击“LoadFile”按钮,浏览指定刚才生成的上兴木马文件。然后在下方最右边的下拉列表中选择加密类型为“Type2”或“Type3”,对于Tvpel加密的程序在运行时会还原,所以可能无法通过内存检测。最后点击“Make File”按钮。就可完成木马文件的PE修改了。
  修改后的PE文件上传到VirSCAN网站上检测,发现经过修改后。仅免杀了其中一款不常见的杀毒软件。不过我们的目的仅仅是为后面的免杀作准备而已。另外,需要备份并运行PE修改后的木马文件,看看木马是否能够正常上线。
  
  核心——加密壳
  
  现在到了今天我们免杀技术的核心——加密壳。加壳是一种常见的免杀方法,但是以前我们介绍的都只是加上Aspack、UPX之类的普通壳,这些壳只属于压缩壳。虽然可以对木马起到加密的作用,但是现在各款杀毒软件早就能轻松的脱壳反查出木马了。今天要使用的是“加密壳”,这类壳与普通壳不同,是由一些厂商为保护软件而开发的特殊壳,可对程序的所有资源进行特殊的加密,根本无法进行反编译脱壳和还原破解。用加密壳加密过后的木马。杀毒软件无法进行脱壳查杀,因此可以突破杀毒软件实现免杀!
  
  Themida加壳
  
  Themida一款优秀的商业保护壳,强度非常高。直接下载运行“Themida 18.5.5正式版”会提示缺少文件,需要再下载“ThemidaFiles”,解压后将所有文件复制到“Themida1.8.5.5正式版”目录中,即可正常运行。
  运行Themida后,点击窗口中“lnput Filename”后的浏览按钮,浏览指定刚才修改过PE的木马文件,在“OutputFilename”处浏览指定木马加密保护后的文件路径。然后点击工具栏“Protect”按钮,即可打开加密保护对话框,点击“Protect”按钮即可开始进行加密保护了。
  加密保护完成后,将生成文件上传到VirSCAN网站上检测,发现加密后的木马文件。已经躲过了大部分杀毒软件的查杀。国内的三大杀毒软件及卡巴斯基等,已经对木马视而不见了!
  
  ASProtct SKE加密壳
  
  ASProtect SKE是一款非常著名的加宿壳,用它来对木马加密免杀的效果也非常好!
  运行“ASP rotect SKE 2.3 build 05.14 beta”,在“Options”选项页中,点击“File to Protect”处浏览按钮。指定修改过PE的文件,在“Output To Filename”处指定生成加密文件路径。在加密选项“Protections Options”处勾选“Resou rces Protetion”以加密资源,其它保护项可根据需要设置。在“CompressiORS Options”处设置压缩率为最高“Good Compression”。
  再切换到“Mode”选项页。点击“Add Mode”按钮,添加一个加密模式“1”。在列表中选择压缩模式1,勾选下方的“IsThis Mode Active?”,将该模式激活。点击工具栏上的“Start Protection”按钮,即可开始进行加密压缩了。
  用VirSCAN在线扫描ASProtect SKE$11密后的木马,结果显示国内常见的杀毒软件全部检测无毒,仅有几款来自国外的少见杀毒软件能够查杀!
  
  补充——过主动防御
  
  现在的杀毒软件不只用被动的查杀方式防御病毒木马,还采用了主动防御的方案,过主动防御也是病毒免杀的一个重要步骤。在国内的杀毒软件中,金山没有提供主动防御功能,可以不必考虑,瑞星的主动防御很脆弱,用Byshefl、evllotus之类生成的木马就可以轻松突破;而卡巴斯基的主动防御功能,一般是通过修改系统时间来突破的,在上兴之类的木马中都提供了修改系统时间功能:而对于江民杀毒软件的主动防御突破是比较困难的。可以使用一个叫作“过主动免杀壳1.0”的工具来实现。
  运行过主动免杀壳工具,将刚才生成的免杀木马拖到程序窗口中,点击“加壳”按钮即可直接加壳完成。生成的文件可过常见杀毒软件的主动防御。效果不错。
  MaskPE 2.0 http://www.3800hk.com/Soft/lmhb/12113htmI
  Themida 1.8.5.5正式版http://www.pediy.com/tools/PACK/Protectors/Themida/Themida 1.8.5.5.rar
  ThemidaF_les http://WWW.pediy.com/tools/PACK,Protectors/Themida/ThemidaFiles,rar
  ASProtect SKE 2.3 build 05.14 beta.http://wwwpediy.com/tools/PACK/Protectors/ASP rotect/ASProtect_SKE_2.3beta0514.zip
  过主动免杀壳1.0 http://download.anqn.com/2008/Quozhudongms10——anqn com.rar
其他文献
利用质构仪研究不同比例的山药粉、食盐、水对挂面质构特性的影响,结果表明,不同比例的山药粉和水的挂面弹性与咀嚼性在一定范围内波动,黏性和硬度呈先减后增再减的趋势,不同
【正】 澳大利亚研究者认为,肝癌的扩散速度可能由肝脏自身决定,而不单是肿瘤细胞。他们正在研究癌细胞与周围正常肝组织细胞之间的关系。 Dr.Darrell Crawford说,人们设想肿
超积累植物的不断发现,使植物修复被污染的土壤有可能成为现实,对植物的忍耐性、超量吸收以及解毒机理进行了探讨。
ue*M#’#dkB4##8#”专利申请号:00109“7公开号:1278062申请日:00.06.23公开日:00.12.27申请人地址:(100084川C京市海淀区清华园申请人:清华大学发明人:隋森芳文摘:本发明属于生物技
目的:观察针刺结合悬吊康复运动疗法对痉挛型脑瘫患儿髂腰肌痉挛的疗效。方法:将60例痉挛型脑瘫患儿随机分为2组各30例,对照组给予针刺治疗,每天1次,每次30 min;观察组在对照
ue*M#’#dkB4##8#”专利申请号:00109“7公开号:1278062申请日:00.06.23公开日:00.12.27申请人地址:(100084川C京市海淀区清华园申请人:清华大学发明人:隋森芳文摘:本发明属于生物技
【正】 拉沙热(Lassa Fever)是一种由拉沙病毒引致的急性病毒性疾病,一般持续1-4周。此病首次发现在50年代,直到1969年才分离出这种病毒。此病的严重性差别很大,从无病的无症
【正】 亚特兰大消息:虽然1995年艾滋病患者数上升,但政府部门透露,死亡人数似乎变的缓慢。 1995年的最新数字显示,艾滋病发生率仍持续上升,只是上升速度较慢。1995年诊断出
期刊
【正】 1998年12月韩国科学家宣布他们制造了世界上第1个克隆人,这件事激起了公愤并使科学家们产生怀疑。汉城Kyunghel大学医院不育症诊所的研究人员于1998年底报告说,他们将