首 页 ┆ 源码下载 ┆ IT学院 ┆ 字体下载 ┆ 模板下载 ┆ 源码发布 ┆ 广告合作 ┆ 网站地图 ┆ 虚拟主机 ┆ 中文域名
► 设为首页
► 加入收藏
► 联系我们
源码下载 >> ASP源码 | PHP源码 | ASP.net源码 | JSP源码 | CGI源码 | VC/C++源码 | VB源码 | Delphi源码 | Flash源码
文章学院 >> 网络编程 | 网页设计 | 图形图象 | 数据库 | 服务器 | 网络媒体 | 网络安全 | 操作系统 | 办公软件 | 软件开发 | 黑客知识
字体下载 >> 精制字体 | 非英字体 | 艺术字体 | 著名字体 | 哥特式 | 简单字体 | 手写体 | 节假日 | 图案字体 | 精度像素 | 中文字体
模板下载 >> 企业门户 | 数码网络 | 休闲娱乐 | 影视音乐 | 旅游名胜 | 文化艺术 | 电子商务 | 个性展示 | 登陆导航 | Flash模板
►►您当前的位置:源码园 → IT学院 → 黑客知识 → 黑客进阶 → 文章内容

木马免杀原理详解--木马,免杀,原理,详解

作者:佚名  来源:网上收集  发布时间:2007-1-31 21:18:24

首先来简单了解一下杀毒软件查杀病毒的原理,当前杀毒软件对病毒的查杀主要有特征代码法和行为监测法。其中前一个比较方法古老,又分为文件查杀和内存查杀,杀毒软件公司拿到病毒的样本以后,定义一段病毒特征码到病毒库中,然后与扫描的文件比对,如果一致则认为是病毒,内存查杀则是载入内存后再比对,第二个比较新,它利用的原理是某些特定的病毒会有某些特定的行为,来监测病毒。
免杀常用的工具:
Ollydbg 调试器简称OD,动态追踪工具     peid 查壳工具   PEditor PE文件头编辑工具
CCL,伯乐,MYCCL 特征码定位器     oc 地址转换器     reloc 修改EP段地址工具   zeroadd 加区工具   Uedit32 十六进制编辑器  

免杀方法

一.文件免杀  
1.加花  
2.修改文件特征码  
3.加壳  
4.修改加壳后的文件

二.内存免杀  
  修改特征码

三.行为免杀
加花
  加花是文件免杀的常用手段,加花原理就是通过添加花指令(一些垃圾指令,类似加1减1之类废话)让杀毒软件检测不到特征码。加花可以分为加区加花和去头加花。一般加花工具使用加区加花,当然也是可以手工加的,就是先用zeroadd添加一个区段,然后在新加区段里写入花指令,然后跳转到原入口;去头加花,是先NOP(汇编里的空操作)掉程序的入口几行,然后找到下方0000区,写入NOP掉的代码和一些花指令,再通过JMP(汇编里的无条件跳转)跳到原入口。
举个例子说明一下去头加花:
图1
javascript:resizepic(this) border=0>
这是PcShare服务端入口处的一段代码,原入口地址是00403D7D,因为是演示我就用两句最简单的垃圾代码,花指令可以自己去找或者自己写
push eax;eax寄存器压入堆栈
pop eax;eax寄存器弹出堆栈
图2
javascript:resizepic(this) border=0>
先将入口两句用NOP填充,然后找到一段0000区记下新入口地址0040443C
图3
javascript:resizepic(this) border=0>
写入刚刚NOP掉的入口两句和花指令还有跳转到原入口的指令
图4
javascript:resizepic(this) border=0>
把修改好的代码保存,用PEditor把入口地址修改为新入口0040443C就完成了,代码执行时从新入口开始,先执行花指令然后跳转到原入口执行真正程序,很简单吧?其实花指令可以加在头后同样也可以加在头后,也就是可以先执行花指令,然后再是入口,免杀效果是不一样的!大家可以试一下。加区加花很相似,主要是怕程序的0000区不足,先用工具新加一个区,在新区里写入花指令,其他的和去头加花一样,就不演示了。

[1] [2] [3]  下一页

[] [返回上一页] [打 印]
  • 上一篇文章:跨站式入侵--跨站,入侵
  • 下一篇文章:在Delphi编程中使用C语言代码--Delphi,编程,C语言,代码

  • 相关文章:
  • 木马免杀精装教程--木马,免杀,精装教程
  • 木马免杀必学基础知识--木马,免杀,必学基础知识
  • [图文]常见asp木马免杀方法(经典)--常见,asp,木马,免...
  • 木马免杀浓缩精华版教程不看后悔-本站论坛精华内容-...
  • 木马免杀之加壳与改入口点法--木马,免杀,加壳,入口点...
  • 木马免杀技术大盘点与杀毒软件设置--木马,免杀,技术...
  • [组图]木马免杀原理详解--木马,免杀,原理,详解
关于本站 - 网站帮助 - 广告合作 - 下载声明 - 友情连接 - 网站地图 - 源码发布
Copyright © 2003-2009 Ymyasp.Com. All Rights Reserved .
备案序号:粤ICP备07029071号