美文网首页
木马免杀之特征码跳转免杀360|黑客技术流

木马免杀之特征码跳转免杀360|黑客技术流

作者: 一只大蜘蛛 | 来源:发表于2019-12-09 12:38 被阅读0次

木马免杀的方法有很多种,最为基础的木马免杀方法就是修改特征码来免杀,今天就来谈一谈特征码跳转法,其实这个方法原理也是很简单,杀毒软件要定位一处代码是否是特征码,那么它就需要综合几处的特征来进行判定,这样的判定方法是为了防止过多不必要的误报。

那么就可以把原位置上的特征码移动到别处去执行,执行完毕以后再跳转回特征码原位置的下一句代码继续执行,经过这样的跳转就能很好的打乱杀毒软件的判断流程,于此同时有些不能进行等价替换的特征码,你也可以尝试一下特征码跳转的方法进行修改。

image

接着就用跳转法演示一下木马免杀的操作流程,由于下面被控端报的是云引擎,那么我就不在进行特征码定位了,随便找一处位置进行修改做演示,至于木马能不能免杀先暂时不说,让你留点悬念接着往下看。

image

首先把被控端程序载入C32,用汇编模式打开被控端程序,下面就以 ADD ESP,18 和 push 32 这俩句做为特征码来给大家进行讲解,主要流程是先把这俩句代码写到空白区域去,然后在原来的位置上写上跳转指令,跳到特征码所在空白区域的新位置,等把空白区域这俩句代码执行完毕以后,再用跳转代码跳转回去。

image

修改前把需要修改的代码以及位置都记录一下,这样可以防止修改错误后方便进行对照。都记录好后就可以进行修改了,跳转指令的用法是 JMP 加上要跳转的地址,列如:JMP 004050D4 ,程序执行到这句代码就会跳转到 004050D4 的位置去继续执行。

具体怎么用C32修改特征码方面的知识我不会讲的太详细,因为这是文章不是视频教程写的太详细会很麻烦,所以具体细节你们可以自行百度或者是看相关的教程学习,我主要精力会用来详细讲解更多木马免杀方面的干货技巧。

image

修改完成以后可以用C32另存为exe程序测试一下,试试看程序是否还能正常运行上线,然后在用杀毒软件扫描一下木马是否成功免杀,这些基础的免杀技巧可以多练几遍,所谓日积月累等你的知识量盘大了,给木马免杀还不是手到擒来。

image

为啥我的被控端随便修改一处代码,就能达到木马免杀的效果,那是因为我这款被控端的特征码已经全部被我修改了,杀毒软件报毒的是云查杀,说明被杀的是文件的MD5值,只要我小小的修改一下代码,程序的MD5值自然就会发生改变,从而达到木马免杀的效果。

相关文章

  • 木马免杀之特征码跳转免杀360|黑客技术流

    木马免杀的方法有很多种,最为基础的木马免杀方法就是修改特征码来免杀,今天就来谈一谈特征码跳转法,其实这个方法原理也...

  • 浅谈meterpreter免杀

    前言 最近玩了玩免杀,学习了很多免杀的技巧,免杀基本就那么几个套路,静态文件特征码免杀,内存特征码免杀,行为免杀,...

  • 杀毒与免杀技术详解之三:特征码免杀实战

    杀毒与免杀技术详解之三:特征码免杀实战杀毒与免杀技术详解之二:特征码定位-工具及原理

  • MYCC实战定位特征码|黑客技术流

    木马免杀是一门技术活,要想把木马免杀做好,那么扎实的基本功是必不可少的。今天就来给大家介绍一下木马免杀中常用到的一...

  • 加壳免杀360杀毒|黑客技术流

    “壳”是现实生活中常见的一种东西,大多数情况下他是为了保护里面所隐藏的美味,想要吃到美味,必须要先将壳扒掉。计算机...

  • 木马免杀之花指令的添加|黑客技术流

    随着杀毒软件与木马免杀之间的对抗升级,杀毒软件也越发成熟,一些传统的木马免杀方法面临着巨大的挑战,要想在杀毒软件与...

  • 木马免杀之源码免杀|断刀流技术博客

    源码免杀 在业内也被称为“白盒免杀”,与通常的修改二进制代码的“黑盒免杀”想对应。随着免杀技术与反病毒技术的不断博...

  • 木马免杀之PE文件

    当你好不容易弄出来一个木马(具体可参考这里[https://mp.weixin.qq.com/s?__biz=Mz...

  • 免杀基础

    (本文源于转载或摘抄整理):首先是免杀的概念一、什么是免杀 免杀,也就是反病毒(AntiVirus)与反间 谍(A...

  • 加壳免杀360杀毒之改壳|黑客技术流

    上篇文章《加壳免杀360杀毒》说到了给加壳免杀,但是由于大多数的壳都已经有一些年份了,想要轻易的躲过杀毒软件的查杀...

网友评论

      本文标题:木马免杀之特征码跳转免杀360|黑客技术流

      本文链接:https://www.haomeiwen.com/subject/hgebgctx.html