论文部分内容阅读
前几天看到有人免杀了灰鸽子的服务端,我便想到我所免杀的上兴来,虽然我的免杀技术说不上是炉火纯青,但是对我来说是够用了。下面我就把我的免杀方法和大家分享一下。
我喜欢用上兴200 7SP2,免杀它的服务端用到的工具有:OLLYICE、WlNHEX、PEditor、北斗加壳工具、oc偏移量转换器、myccl、zeroadd。
躲过杀软
个人认为。加花加壳的免杀方法对于现在流行的杀软来说没有什么太大的杀伤力,所以还是采用修改特征码的方法比较好些。
首先生成一个无壳的上兴服务端,用myccl复合定位服务端的特征码,找到如下几处:
1 00091 384_00000002
2 0001 C278_00000002
3 0009A712_00000002
4 0009A720_00000002
先来看看1处,用WINHEX打开服务端,按ALT+M来到00091384这里。可以看到这里是两个字母Hy,把大小写转换一下。变成“hY”,保存文件。
用OC偏移量转换器将另外三处转化为内存地址。它们分别为:
2 0041CE78
3 0049831 2
4 00498320
用OLLYICE打开服务端,按Ctrl+G输入0041 CE78来到2处,将Je改为imp。下面来到3处,我们可以看到3、4两处均在入口点附近,我们可以把它们下移到空白处以达到免杀的目的。我在免杀时发现金山毒霸的特征码与3、4很近。所以就一起移动好了。金山特征码如下:
UUUgA6E2_U0000UU2
内存位置:004982E2
既然如此那就从004982E2这向下移。空白区域我选的是0049836C。
从004982E2开始到00498327这18行代码内容输入到刚才选好的空白区域内,要注意这段代码中跳转的那句不要弄错。输入完毕后在后面写上一句jmp 00498329。然后再将原位置的18行代码NOP掉,在004982E2处写入imp 0049836C,使代码保持连贯。在窗口点击右键,“复制”-“全选”,再次在窗口点击右键,“复制到可执行文件”-“所有修改”,在弹出的窗口里单击右键,保存文件即可。
手工加花
用zeroadd添加一些空白区域,用OLLYICE打开刚才修改过的服务端。按ALT+M找到刚才添加的区域,写入花指令,由于版位有限,花指令代码收录在本期光盘中:
记下花指令第一句的位置,保存文件。打开PEditor,修改为新的入口点,点击应用更改即可。
收尾工作
打开北斗,选择我们要免杀的服务端,将服务端压缩两次,这样不仅能够减小服务端的体积,也能躲过NOD32和江民的查杀。好了。测试一下,上兴的各项功能也很正常,OK,免杀完成。
本人在免杀完毕后本想对上兴服务端母体做免杀的,可是无奈无法脱掉“ASProtect 12x-13x[已注册]”这个加密壳,如果有高手知道,请予以指点。
责任编辑 来 斌
我喜欢用上兴200 7SP2,免杀它的服务端用到的工具有:OLLYICE、WlNHEX、PEditor、北斗加壳工具、oc偏移量转换器、myccl、zeroadd。
躲过杀软
个人认为。加花加壳的免杀方法对于现在流行的杀软来说没有什么太大的杀伤力,所以还是采用修改特征码的方法比较好些。
首先生成一个无壳的上兴服务端,用myccl复合定位服务端的特征码,找到如下几处:
1 00091 384_00000002
2 0001 C278_00000002
3 0009A712_00000002
4 0009A720_00000002
先来看看1处,用WINHEX打开服务端,按ALT+M来到00091384这里。可以看到这里是两个字母Hy,把大小写转换一下。变成“hY”,保存文件。
用OC偏移量转换器将另外三处转化为内存地址。它们分别为:
2 0041CE78
3 0049831 2
4 00498320
用OLLYICE打开服务端,按Ctrl+G输入0041 CE78来到2处,将Je改为imp。下面来到3处,我们可以看到3、4两处均在入口点附近,我们可以把它们下移到空白处以达到免杀的目的。我在免杀时发现金山毒霸的特征码与3、4很近。所以就一起移动好了。金山特征码如下:
UUUgA6E2_U0000UU2
内存位置:004982E2
既然如此那就从004982E2这向下移。空白区域我选的是0049836C。
从004982E2开始到00498327这18行代码内容输入到刚才选好的空白区域内,要注意这段代码中跳转的那句不要弄错。输入完毕后在后面写上一句jmp 00498329。然后再将原位置的18行代码NOP掉,在004982E2处写入imp 0049836C,使代码保持连贯。在窗口点击右键,“复制”-“全选”,再次在窗口点击右键,“复制到可执行文件”-“所有修改”,在弹出的窗口里单击右键,保存文件即可。
手工加花
用zeroadd添加一些空白区域,用OLLYICE打开刚才修改过的服务端。按ALT+M找到刚才添加的区域,写入花指令,由于版位有限,花指令代码收录在本期光盘中:
记下花指令第一句的位置,保存文件。打开PEditor,修改为新的入口点,点击应用更改即可。
收尾工作
打开北斗,选择我们要免杀的服务端,将服务端压缩两次,这样不仅能够减小服务端的体积,也能躲过NOD32和江民的查杀。好了。测试一下,上兴的各项功能也很正常,OK,免杀完成。
本人在免杀完毕后本想对上兴服务端母体做免杀的,可是无奈无法脱掉“ASProtect 12x-13x[已注册]”这个加密壳,如果有高手知道,请予以指点。
责任编辑 来 斌