Ghost 2.5 --3.6版本(金山,瑞星死循环) 灰鸽子VIP2007 黑防专版 VIP2.03 VIP1.23 (卡巴,江民,金山,瑞星死循环) DRAT 2.7 -3.3 (瑞星死循环) 傀儡僵尸VIP1.4 (NOD,金山,卡巴,瑞星,诺顿死循环) NB2.5 NB5.5 (小红伞,安博士,国产基本不出现) 暴风6. X (这个我基本没有见过死循环,但是定位诺顿的时候30多处特征) PCshare2007 (卡巴,金山) 上兴2008 (国产除江民都有死循环) 以上就是我在免杀定位的时候出现死循环的马,但是前提没有经过预处理。 下面是各大杀毒软件的死循环释放特征。也就是什么马出现了什么才会出现死循环。 金山喜欢死循环在鸽子以及GHOST的配置信息上,你们木马DAT免杀处理过,但是出现配置信息,还是会毫不犹豫的出现死循环。 卡巴喜欢死循环在MYCCL的进程以及内存病毒,以及远控的信息加密处 ,比如标题,典型的是大白鲨1.1。 瑞星死循环我没有总结出规律,但是免杀定位鸽子的时候出现过,具体是为什么不我清楚,但不可以说没有!解决方法在后面给出。 江民死循环很搞笑,我在甲壳虫上看过,实践了一下还真是,江民循环在生成目录,比如OUTPUT目录下存在大量带毒文件则陷入死循环。(桌面某文件夹从在大量病毒也是) 诺顿启用了新的引擎,死循环的事我定位鸽子的时候经常出现,比如把分块输出在桌面下一个不杀,放下磁盘下又杀了,有时出现死循环。 下面给我我的解决办法: MYCCL的设置(最次也要做到2点) 1.MYCCL免杀(内存) 2.分块个数的问题,这个不止一次提到过,有的时候100,200的时候死循环。分98,97,11之类的无规律奇数又不循环了。 3.填充的问题。00绝对是循环的,90,FF,也说不定。最好无规律,我经常用的是OO 4.起始位置。 CODE段有的时候死循环,起始是400后面默认是死定了! 其他方法: 1.木马名字!死循环的名字包括1.exe 2.exe server.exe fserver.exe 我一般是胡乱输入名字,必要的时候修改下后缀。 2.花指令!这个最好是强度高些的,比如HEX异常。测试基本不会出现循环!(对象:鸽子,GHOST) 3.输出路径,不建议放在桌面上,非系统盘建议。 4.MUITICCL定位就可以了。
传奇一条龙 传奇一条龙服务 传奇开区一条龙 传奇私服一条龙 信誉传奇一条龙 |