木馬加殼為什麼躲不過記憶體查毒?-作者來源不詳

來源:互聯網
上載者:User

木馬加殼為什麼躲不過記憶體查毒?-作者來源不詳

建立時間: 2004-9-15
文章提交: Pczz
文章作者: 不詳
文章來源: 轉載
瀏覽次數: 359

X:為什麼我的木馬被殺了?
HEART:加殼了嗎?
X:當然了~UPX V1.90最新的殼
HEART:..............
我經常遇到別人這麼問我~到底為什麼加殼以後還會被殺?
其實此加殼非彼加殼
從最簡單的開始說吧~
瑞星的記憶體殺毒大家一定知道吧~`好象是從2003開始的
以前的查毒都是特徵碼查毒~通過特定代碼查毒的~加個殼就可以躲過,但是現在的記憶體查毒是通過在記憶體中尋找病毒碼碼來查毒的``
這個地方要提到加殼軟體的種類和外殼原理了~
先說說加殼軟體的分類吧.
加殼軟體通常可以分為壓縮保護,和加密保護
什麼是壓縮保護和加密保護呢~
1.壓縮保護就是利用特定的壓縮演算法(就象WinZIP一樣)把木馬壓縮打包啟動並執行時候在記憶體中解壓釋放程式本體再運行(都是在記憶體中完成的:D)..由於壓縮保護注重的是壓縮(使程式體積變小)附帶反反編譯和反調試功能.就拿UPX來說~他就是壓縮沒有反調試功能和其他功能甚至只要找到OEP(程式進入點)就可以脫殼了(在記憶體中完全還原),這樣殺毒軟體就可以同樣在記憶體中查到完整的木馬本體代碼了.
常見的壓縮保護有:
UPX
ASpack
Petite
PECompact
PE-PACK
WWPack32
NeoLite
Shrinker
PKLITE32
等(都有直接的脫殼機)
2.加密保護:這類軟體主要注重的就是加密和保護軟體,所以反反編譯和反調試功能就很完善(甚至鎖定自身在記憶體中的進程不讓別的進程插入進來),大家一定經常聽到一些Cracker說ASProtect的殼難脫吧~為什麼呢?就是因為他反調試,而且還是加密的本身代碼幾乎全變了(本體加密分段解密---用那段解哪段:D病毒技術的哦)~29A的首頁上有很多這樣的文章的~自己看一下~不過English一定要過得去哦~~好了繼續說吧~加密保護的外殼在記憶體中也是不斷跟蹤的,反調試(用什麼SEH技術~我也才接觸我只會TRY做一些簡單的異常處理~`嘿嘿~```)總之就上很難得到本身代碼了(和你說了你也不知道~你要是知道用什麼方法加密的也不會來看這個了~~哎呀~~不要打我哦)~所以平常的"老鳥"說的加殼都是指加密保護的外殼~但是加密保護的外殼一般壓縮方面都不怎麼樣的~附加:甚至還有加殼以後比不加殼還大的事情.......
常見的加密保護的軟體:
ASProtect(強!!!!!!!!!最難脫的殼~~壓縮技術也好)
tElock(我喜歡大家一定喜歡這個東西的特別的好東西~`原因?不說~嘿嘿)
Armadillo(這個東西加密保護後很大)
SVK Protector
Xtreme-Protector
Obsidium
PElock
當然還有好多我就不說了~`以後有機會就發出來
好了說了分類和兩種外殼的加密原理大家都知道了吧~.以後要加殼的話就用加密軟體了~當然一些出名的殺毒軟體作者也知道這種事情所以也作出了防範~就是查毒之前事先檢查軟體是否加殼如果加殼的話就~脫掉他然後再查毒~~當然道高一尺魔高一章至於怎麼做那就是~~~~~多重加殼~原理:他能脫一個我們就加兩個看他怎麼脫~加個裡三層外三層~看他脫得過來嗎(一般殺毒軟體只查一層殼如果脫多了~查毒速度就慢了所以~嘿嘿~~`自己想~)~多重加殼的教程我以前寫過大家可以自己看:
多重加殼:原題:----打造屬於自己的殼!!!!(初級篇----高手跳過~~)
下面的看法純屬個人看法:(以前是拿來保護自己的共用軟體用的)
(1)用ASpack加兩殼
大家知道用一種加殼軟體加過殼後是很難加第二種殼的但是ASpack可以
怎麼用呢(以upx為例)
用upx加過殼後,開啟ASPack用2.12版哦
選擇--------選項項目,開始設定
把“壓縮資源”和“最大壓縮”去掉”保留額外資料“選上
然後開啟你用UPX壓縮過的程式,看見了吧可以壓縮是嗎,呵呵別的殼你也可以試試
(不保證通用哦)
(2)加多殼,但是這次不是用ASpack加了,他太。。。。。多使用者了
這裡找兩個不同的殼和一個軟體名字叫freeres 0.94最高版本了--希望大家去註冊~~支援國產軟體
你看作者也滿辛苦的~~我同情ing~~~~~~~~~好了說正事了
找一個加好殼的木馬然後開啟FreeRES(還是推薦大家註冊,作者太可憐了~註冊才15圓~真的)選擇你的木馬,然後freeres會提示“軟體已經加殼是否需要分析軟體資源”選擇是
然後按上面的"功能菜單"選擇“釋放資源”不能選就不選了,接下來選擇“建立可編輯資源”
點即"OK"完成~~~~~~了,好了你現在可以用的準備的第二個加殼軟體加殼了~~
也可以重複以上步驟加“三殼”~~but 用此方法加的軟體每次會大20多K!
(不是百試百靈哦80%機會,不保證通用)
(3)換殼
其實很簡單就是把原來的殼拖了換另一種殼,我比較喜歡FSG的殼這個殼變態呀~~~~~~
不但可以加VC,VB,Delphi 等程式之外還可以加asm寫的程式,我用masm寫了一個1.7k的程式
FSG把我程式加成856b了暈~~~~~~呀,它的殼也不好脫~加了殼的程式只有兩個節還沒有名字
,可惡呀~~~~~~~~~反正變態了~~~~~~好的加殼軟體國外很多,找不到可以聯絡我~~~
(4)用GUW32脫了再加
用GUW32脫殼脫的不乾淨~~這是缺點也是優點哦~~~~~~~~~~
先加一個GUW32可以脫的殼,他可以脫市面上80%的殼,連你沒見過的都有~~~~
加了以後用GUW32脫,脫了以後找一個不常用的殼在加,呵呵~~~大家千萬別去UG2002組織告發我哦~~~~~~~~~~~~
(5)用UPXpr技術處理再加殼
這種做法是真對上面(4)的方法寫的,因為有的時候GUW32能脫的乾淨,所以我們就要想辦法讓他不乾淨,對!不乾淨~~~別亂想哦,先用UPX加殼
在用16進位編輯器開啟它,本人喜歡使用HEX workshop!其他人請自便
呵呵~~~開啟你加好的木馬看見檔案頭UPX0,UPX1,UPX!了嗎那就是UPX的脫殼標誌,呵呵改呀,隨便改成什麼,這裡我改成TEXT,CODE,HAHA,好了!
現在用GUW32脫殼,為什麼不用UPX脫呢??白癡~他脫不掉呀!我們不是處理過了嗎!好了GUW32脫好了,現在用別的加殼軟體加殼吧怎麼樣可以了嗎!呵呵~~~~~~~~~~~
(6)定做加殼軟體或自己寫殼
以前有一個高手叫D.boy,大家可能聽說過他的"衝擊波0.2"不是病毒哦~~~~~
是一種可以跟蹤加殼軟體入口的程式,就是跟蹤軟體OEP的程式
他現在專職做軟體的殼“幻影”就是他寫的本人好厲害的~~~佩服ing~~~~~
他的"幻影"新版出來了,他還提供定做殼的項目哦~就是貴了一點~
自己寫殼也很簡單的只要搞清楚“流”和“記憶體”的問題就很簡單的,,我就用Delphi寫了一個“殼” 就是太大了!~用Delphi寫殼~~哈哈笑話~12K的殼呀暈~~哦,C我也了一個15K的殼好大呀~~~~~~殼最好用Masm寫,我正在學asm~~~~
(7)Anti-AntiVirus就是反~~殺毒軟體,大家知道一般的加殼軟體,是用來
壓縮加密軟體的目的是減小軟體體積,防止Cracker的跟蹤和反組譯碼的,但是木馬殼加密技術不是用在對付Cracker上他是用來和殺毒軟體對抗的,所以一般的殼不能勝任的,這裡建議有能力自己編寫,沒有能力還是用別人的吧~~這裡推薦一款ANTI AntiVirus的軟體,它可以自訂查殺目標!呵呵現在有的木馬已經有這個功能了,但是國產的木馬很少有這種功能的呵呵~這裡推薦一個名叫ANTI AntiVirus的軟體~這款軟體可以在你要保護的軟體上形成一層保護殼自訂查殺目標,你可以自己定義~~呵呵
(8)還有~~~~~不說了再說的話~~~有的老鳥就要把我殺了~~~~~~~`
我泄露他們的機密了!呵呵~~~~~~~~~~~~
以上純熟小弟隨意塗鴉~~小弟很菜~有不對的地方請大哥指出~

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.