首页
社区
课程
招聘
[求助]免杀-ESET(nod32)特征码无法定位
发表于: 2014-6-11 17:00 5962

[求助]免杀-ESET(nod32)特征码无法定位

2014-6-11 17:00
5962
在做nod32对文件的特征码定位时,无论是用myccl工具还是手动填充的方式,来定位特征码,开始扫描文件还会被杀,几次之后,即使是扫描最原始被查杀的文件,也不杀了。
这应该是nod32专门针对免杀方式的一个对抗吧,问题是,怎么解决??
肯定也有人遇到这个问题。用什么方式来解决?总不能每次都恢复虚拟机快照吧,这也太不智能了……

[培训]科锐逆向工程师培训第53期2025年7月8日开班!

收藏
免费 0
支持
分享
最新回复 (8)
雪    币: 2673
活跃值: (3560)
能力值: ( LV13,RANK:1760 )
在线值:
发帖
回帖
粉丝
2
定位神马东西的特征码?
有的时候会遇到这种情况...
2014-6-11 17:05
0
雪    币: 292
活跃值: (153)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
3
long long ago .....杀毒已经有A,B,C等特征码。。复合型特征码。  为的就是增大免杀成本。。

你把块分多一点。。。。。一个块起码要改好几次!  因为扫A时,B,C不报毒!就像游戏里搜集宝物一样,找不到也可以过关。。但你就是没找到。。。所以才增加了时间成本。

(2009年的时候知道的方法。。。。现在2014年,我就不知道发展成什么样了。)
2014-6-11 18:18
0
雪    币: 270
活跃值: (97)
能力值: ( LV8,RANK:140 )
在线值:
发帖
回帖
粉丝
4
LZ你这种方法对NOD32而言毫无用处了
2014-6-11 19:36
0
雪    币: 1003
活跃值: (276)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
PE文件和office文件都是这样
2014-6-13 08:20
0
雪    币: 1003
活跃值: (276)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
你误会我说的意思了,也可能我没表达清楚。我的意思是说,如果一个文件P,把它分成若干块P0,P1,P2……Pn,用nod扫描,其中有被杀的部分,按照定位特征码的办法定位,再把某一个Pi块分为若干,如此反复,大概扫描10次左右,反过头来再扫描原文件P也不会杀了。
你说的这种复合特征码我还是懂的
2014-6-13 08:26
0
雪    币: 1003
活跃值: (276)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
那应该是什么方法?
2014-6-13 08:28
0
雪    币: 1491
活跃值: (985)
能力值: (RANK:860 )
在线值:
发帖
回帖
粉丝
8
把NOD32安装到一个虚拟机里面,做一个纯净快照,每次MYCCL生成的样本都放到虚拟机中检测,检测完之后恢复虚拟机快照
2014-6-13 09:32
0
雪    币: 1003
活跃值: (276)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
就是觉得这样太麻烦了,难道没有更方便的办法解决它?
2014-6-13 10:25
0
游客
登录 | 注册 方可回帖
返回