﻿<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:trackback="http://madskills.com/public/xml/rss/module/trackback/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/"><channel><title>IT博客-古藤-随笔分类-木马技术</title><link>http://www.cnitblog.com/guteng/category/6552.html</link><description>牡丹情</description><language>zh-cn</language><lastBuildDate>Mon, 26 Sep 2011 23:22:00 GMT</lastBuildDate><pubDate>Mon, 26 Sep 2011 23:22:00 GMT</pubDate><ttl>60</ttl><item><title>木马免杀技术大盘点</title><link>http://www.cnitblog.com/guteng/archive/2007/11/21/36593.html</link><dc:creator>古藤</dc:creator><author>古藤</author><pubDate>Tue, 20 Nov 2007 19:41:00 GMT</pubDate><guid>http://www.cnitblog.com/guteng/archive/2007/11/21/36593.html</guid><wfw:comment>http://www.cnitblog.com/guteng/comments/36593.html</wfw:comment><comments>http://www.cnitblog.com/guteng/archive/2007/11/21/36593.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.cnitblog.com/guteng/comments/commentRss/36593.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/guteng/services/trackbacks/36593.html</trackback:ping><description><![CDATA[<div style="FLOAT: right" align=right><a title="评分 0" href="http://bbs.hackbase.com/misc.php?action=viewratings&amp;tid=3151427&amp;pid=5051560"></a></div>
<span class=bold>【 分 享 】木马免杀技术大盘点</span><br><br>
<div class=t_msgfont id=message5051560>下面分析一下目前木马躲杀几种手段，主要针对文件查杀和内存查杀！ <br><br>1.加壳免杀 <br><br>大家应该都会，建议你选择一些生僻壳、强壳、新壳，或者加多重壳。 <br><br>2.修改壳程序免杀 <br><br>&nbsp; &nbsp; 主要有两种：一是通过加花指令的方法把壳伪装成其它壳或者无壳程序。二是通过reloc类软件修改壳的区段入口点。 <br><br>3.修改文件特征代码免杀 <br><br>&nbsp; &nbsp; 此方法的针对性是非常强的，就是说一般情况下你是修改的什么杀毒软件的特征代码，那么就只可以在这种杀毒软件下免杀。主要方法是：直接修改法 和 跳转修改法。其中跳转修改法可以用一些软件来做到，比如：vmprotect ，我给用工具实现跳转修改法，取了一个新名字叫：加密修改法。 <br><br>4.加花指令免杀 <br><br>此方法通用性强，而且效果好。主要有两种：加区加花和去头加花。 <br><br>5.修改内存特征代码 <br><br>&nbsp; &nbsp; 目前内存杀毒的杀毒软件强的并不多。修改内存特征代码对于初学免杀的朋友来说，难点应该是在内存特征代码定位上。至于内存特征代码的修改其实和文件特征代码的修改是一样的为：跳转修改法和直接修改法。但是为了避免出错，建议大家尽量只使用直接修改法。 <br><br>6. 阻止杀毒软件扫描内存 <br><br>只是一个思路，可能要编程来实现。听说有的壳程序可以做到，但是本人还没有测试和验证。 <br><br>杀毒软件的设置 <br><br>&nbsp; &nbsp; 做免杀需要把做出来的免杀木马在多种杀毒软件下测试，看看是否已经免杀。另外我们在定位病毒特征代码的时候也需要杀毒软件，所以计算机上安装多种杀毒软件是必然的。 <br><br>&nbsp; &nbsp; 但是一般安装两种或者两种以上的杀毒软件在计算机上它们就会冲突，轻则计算机运行变慢，重则死机。 <br><br>&nbsp; &nbsp; 下面我就教大家来设置杀毒软件，实现一台计算机安装多个杀毒软件。 <br><br>第一、关闭自动更新病毒库 <br><br>第二、关闭定时扫描 <br><br>第三、关闭实时监控 <br><br>第四、删除杀毒软件写在注册表的开机自动运行项目 <br><br>第五、把计算机服务中杀毒软件添加的服务自动的改为手动。</div>
<img src ="http://www.cnitblog.com/guteng/aggbug/36593.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/guteng/" target="_blank">古藤</a> 2007-11-21 03:41 <a href="http://www.cnitblog.com/guteng/archive/2007/11/21/36593.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item></channel></rss>