myccl初次使用(zz)

myccl初次使用(zz)修改特征代码免杀一般分为文件和内存二种 我们要先查找文件特征码进行免杀 表面免杀 然后才可以查找内存特征代码进行免杀 给木马加壳 加花 加密 这样文件 表面 免杀了 不等于文件特征码免杀 操作步骤 首先我们要生成一个无壳的木马客户端 我已经生成好了 打开 MYCCL 复合特征码定位器软件 把我们要查找的木马打开 目录 大家可以随便建一个 分块个数设置在 50 100 之间 单位长度和填

修改特征代码免杀一般分为文件和内存二种,我们要先查找文件特征码进行免杀(表面免杀),然后才可以查找内存特征代码进行免杀。给木马加壳、加花、加密,这样文件(表面)免杀了,不等于文件特征码免杀。

操作步骤:

首先我们要生成一个无壳的木马客户端,我已经生成好了。

打开MYCCL复合特征码定位器软件,把我们要查找的木马打开,目录,大家可以随便建一个。分块个数设置在50—100之间。单位长度和填充我们默认不写;开始位置我们写这里的:

区段         开始位置       分段长度

CODE        00000400        000A 1200        95%的特征码都是在这个区段里

正向(反向)都可以,无所谓。结束位置是自动的,我们不用管它。选复合定位,因为特征码不是一个,会有很多个,所以选复合定位。开始点生成。2次处理前,我们对生成的文件用瑞星进行查杀并删除。我们继续2次处理,用瑞星杀毒删除,直到查不出为止。

特征码 物理地址/物理长度 如下:

[特征] 00092E3D_00001DB3

[特征] 000969A 3_00001DB3

[特征] 0009C 2BC_00005919

这里一共有3大段,我们看其中一个, 00092E3D这个是特征代码;00001DB3这个是此特征代码的偏移量,偏移量太大了,怎么办?我们继续。使它更精确一些。

选其中一个,复合定位此区间,它默认的分块个数太大,我们重新设置分块,我们设置100,重复上面的步骤。

刚才的偏移量由00001DB3缩小到 0000004C 。但是它还是比较大,我们继续对它进行缩小定位,步骤和上面一样。我们看单位长度已经在2了,所以我们就不用进行分块设置了,这里大家也看到了,分块越大,单位长度越小,但是分块越多,我们生成的文件数也越多,生成的文件数太多的话,我们的电脑会受不了的 呵呵。我们所要的精确定位就是偏移量在24,太大我们无法进行特征码的修改,下面我们继续把其他大的偏移量缩小,步骤是一样的。

[特征] 000969A 3_00001DB3

[特征] 0009C 2BC_00005919 这二个是大的偏移量,你们应该知道怎么精确的去定位了吧。

还有 要说明的是我们的分块个数是怎么设置的,大的文件(比如鸽子700k)一般设置在100—200之间,小的文件分块个数设置在100以内就可以了,二次处理的时候会出现分块个数是100多点(比如114),单位长度是2,这样我们就不需要在改回分块个数是100了,因为单位长度2或者是4,正好是我们所需要的大小。

这是我定位好的了,一共有9处:

特征码 物理地址/物理长度 如下:

[特征] 000949A 7_00000002

[特征] 00094B3D_00000002

[特征] 000973E9_00000002

[特征] 0009CBBC_00000002

[特征] 0009F 5A 6_00000002

[特征] 000A 0A 46_00000002

[特征] 000A 0DD2_00000002

[特征] 000A 1250_00000002

[特征] 000A 12A 2_00000002

我们测试一下,看看是否正确。用WinHex进行修改,也可以用UltraEdit或者C32Asm都可以。我们找到特征码所在的位置,偏移量是2个字节,我们用0填充,修改正确。

 

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请联系我们举报,一经查实,本站将立刻删除。

发布者:全栈程序员-站长,转载请注明出处:https://javaforall.net/221554.html原文链接:https://javaforall.net

(0)
上一篇 2026年3月17日 下午5:50
下一篇 2026年3月17日 下午5:51


相关推荐

  • 关闭445端口最简单方法_电脑445端口关闭有什么影响

    关闭445端口最简单方法_电脑445端口关闭有什么影响类型:木马查杀大小:125.2M语言:中文评分:10.0标签:立即下载445端口怎么关闭,445端口关闭方法介绍。勒索病毒的来袭,不少小伙伴的电脑都被侵袭了,小伙伴们需要解决问题,其中就需要关闭445端口,445端口怎么关闭,西西小编来为大家介绍445端口关闭方法。445端口怎么关闭1、打开Windows徽标(开始菜单),点击“控制面板”;2、打开“调整计算机设置”窗口中的“系统和安全选项”对话…

    2022年10月16日
    4
  • dilation conv 和 deconv

    dilation conv 和 deconv最近工作要用到 dilation nbsp conv 在此总结一下空洞卷积 并和 deconv 进行对比 dilationconv 首先空洞卷积的目的是为了在扩大感受野的同时 不降低图片分辨率和不引入额外参数及计算量 一般在 CNN 中扩大感受野都需要使用 s gt 1 的 conv 或者 pooling 导致分辨率降低 不利于 segmentation 如果使用大卷积核 确实可以达到增大感受野 但是会引入额外的参数及计算量

    2026年3月16日
    3
  • Pytest(8)parametrize参数化[通俗易懂]

    Pytest(8)parametrize参数化[通俗易懂]前言当某个接口中的一个字段,里面规定的范围为1-5,你5个数字都要单独写一条测试用例,就太麻烦了,这个时候可以使用pytest.mark.parametrize装饰器可以实现测试用例参数化。官方示

    2022年7月28日
    8
  • c++ offsetof_函数offset的用法

    c++ offsetof_函数offset的用法宏offsetof标准库stddef.h定义size_toffsetof(type,member);分析C库宏offsetof(type,member)会生成一个类型为size_t的整型常量,它是一个结构成员(member)相对于结构(type)开头的字节偏移量。成员是由member给定的,结构的名称是在type中给定的。type–这是一个参数class类型,是结…

    2022年8月22日
    11
  • c++中static的作用

    c++中static的作用c static 关键字的作用以下是一般人都会背了的吧 c c 共有 1 修饰全局变量时 表明一个全局变量只对定义在同一文件中的函数可见 2 修饰局部变量时 表明该变量的值不会因为函数终止而丢失 3 修饰函数时 表明该函数只在同一

    2026年3月18日
    2
  • Academic social networks: Modeling, analysis, mining and applications 2019翻译

    Academic social networks: Modeling, analysis, mining and applications 2019翻译Academicsocialnetworks:Modeling,analysis,miningandapplications摘要:在快速增长的学术大数据背景下,社交网络技术最近引起了学术界和工业界的广泛关注。学术社会网络的概念正是在学术大数据的背景下产生的,指的是由学术实体及其关系形成的复杂的学术网络。有大量的学术大数据处理方法来分析学术社交网络丰富的结构类型和相关信息。现在各种学术数据都很容易获取,这让我们更容易分析和研究学术社交网络。本研究调查了学术社交网络的背景、现状和趋势。我们首先

    2022年6月1日
    34

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

关注全栈程序员社区公众号