木马病毒是如何伪装不被杀毒软件所查杀的
创始人
2026-01-08 18:07:45
0次

简介:为了让自己的电脑在日常工作中更加安全,很多新手都会下载多种杀毒软件进行定期查杀。 他们觉得电脑一定很安全木马软件能杀病毒吗,于是就肆无忌惮地浏览一些不适合儿童的网站,甚至主动或被动地下载。 有些乱七八糟的软件,那么杀毒软件真的能查杀所有病毒木马吗? 在这篇文章中,我们将详细解释木马病毒如何伪装自己不被杀毒软件检测到。

什么是不杀生?

防病毒,与防病毒(AntiVirus)和反间谍软件(AntiSpyware)相对立,英文称为Anti-AntiVirus(缩写为Virus AV),直译为“反防病毒”,译为“反病毒技术”。

反病毒技术分类 二进制反病毒(无源代码)只能通过修改asm代码/二进制数据/其他数据来实现。 利用源代码进行防病毒保护可以通过修改源代码来实现,也可以与二进制防病毒技术相结合。

防病毒软件如何提取文件签名?

扫描时,首先获取文件各节的特征(节大小+节哈希值),然后进行哈希,得到类似于MD5的字符串。 然后比较这个哈希值字符串的第一个字母,第一个字母范围是0-9,AF。 根据首字母对单独的病毒数据库进行匹配。 你为什么要这么做? 只是为了提高扫描速度。 原来的200万个特征码需要匹配200万次。 初始字母分离后,只需匹配200/16,大约12万次。 这相当于效率提高了 16 倍。 通俗地说,就是不要用一个文件的所有内容来计算hash。 而是通过分片木马软件能杀病毒吗,取出一些重要的(难以改变的)内容进行哈希计算。 这样就可以通过特征码找到类似的病毒变种。

木马能病毒杀软件吗安全吗_木马软件能杀病毒吗_木马能病毒杀软件嘛

如何快速找到签名?

常见的特征码定位工具有CCL和MYCCL。 该工具的总体原理是对文件进行分割,并在某些分割部分填充数据(0)。 如果扫描该部分没有检测到报警,则特征码在该部分。 重复此操作,直到找到一小段内容。 不同的工具使用不同的分割算法,并且在查找签名方面有不同的结果。

这里给大家推荐最新的特征代码定位软件VirTest。

官方介绍:我们可以假设病毒上报流程是这样的。 如果检测文件为PE,则CODE位置有标志A,DATA位置有标志B,资源位置有标志C。 如果同时满足这三个条件,那么该软件就会被杀死。 会报告病毒,VIRTEST的工作原理是找到导致病毒报告的最后一个标志,即假设的标志C。

因此,VIRTEST采用2点排除法来测试标记C所在文件的位置。 由于被杀死的文件可能有多个类似于ABC的链条件,所以我们必须使用排除机制,首先找到最接近的文件的前链条件,排除文件的尾部数据。 当找到第一链条件时,擦除索引标记C并恢复尾部数据。

然后继续测试其他链条件,直到找到最后一个链条件。 擦除后,整个文件免杀,这意味着特征代码已经被定位,所以VIRTEST绝对可以准确定位所有复合特征。

木马能病毒杀软件吗安全吗_木马软件能杀病毒吗_木马能病毒杀软件嘛

我找到了特征码,如何避免被杀?

找到特征码后,只需更改特征码的值即可避免查杀成功。 常用的修改工具有OD、C32ASM、UE、010Editor等。

无需源码修改:

如果特征代码定位了数据(通过IDA/OD等确认),修改此类特征代码很容易导致软件无法运行、无法打开,或者影响程序运行过程或结果。

1. 数据

对于字符串,如果不影响程序逻辑,可以替换大小写; 如果数据无关紧要,可以随意替换。 整数,如果不影响结果,则替换该值,清零等。 PE头数据,根据具体的PE结构,无用的数据被清除或修改,有用的数据根据​​情况修改。 最后,最终的修改方法是找到访问数据的代码,直接修改代码访问数据的地址。 数据也可以放置在其他地址。

木马软件能杀病毒吗_木马能病毒杀软件嘛_木马能病毒杀软件吗安全吗

2. 代码

如果特征代码定位到代码(也通过IDA/OD等确认),可以在不改变程序功能的情况下采用各种方法进行修改。 汇编代码的等价替换,如mov eax,0可以用xor eax,eax替换,直接结果是一样的,只是二进制代码不同。 交换代码顺序而不影响逻辑。 代码块移位将代码块移动到未使用的内存位置,并通过添加 jmp addr 来跳过执行。 addr 是新的代码块地址。

修改是否有源代码:

当有源代码时,修改方法更加灵活和简单。

如果特征代码是数据,则修改数据位置、访问数据的代码位置等(类比非源码方法)。

添加指令是最有效也是最常用的方法。 关键是如何添加指令。

加上数据计算代码,加减乘除的各种组合。

添加字符串操作代码,进行添加、删除、查找、替换等操作。

添加多级跳转,并在跳转之间添加无效指令(不会被执行)。

添加看似有效的API调用,例如LoadLibrary+GetProcAddr+API等。

木马能病毒杀软件吗安全吗_木马能病毒杀软件嘛_木马软件能杀病毒吗

相关内容

热门资讯

大浪淘金APP黑幕揭秘:内盘操...   大浪淘金APP平台最隐蔽的黑幕,在于其完全封闭的内盘交易系统。这个看似与国际市场接轨的交易平台,...
告别固定工资实现财富自由?一品...   普通投资者被广告宣传诱导,注册就送现金,充值返现金券等等这些宣传方式,都是在引流到平台开户,不怕...
哈易购APP打着现货交易幌子搞...   网络上各类白银、铂金等贵金属投资广告铺天盖地,不少平台以"现货交易"为名,暗中却从事着非法期货交...
5元起投!高额收益?中国白银、...   上海华通白银国际交易中心有限公司(以下简称“华通白银国际”)打着“白银、铂金现货订购”的旗号,实...
"九州订购APP、起...   近年来,贵金属投资热度持续攀升,但乱象也随之而来。一些不法分子趁机搭建虚假交易平台,打着"低门槛...
坚锅淘金APP投资者频繁爆仓亏...   坚锅淘金APP对外宣称是贵金属现货交易平台,日常出入金看似畅通无阻,给人一种合规运营的假象。但事...
斗金订购APP“5元订购现货”...   斗金订购APP“5元订购现货”骗局揭秘:充值易、回本难,越陷越深!  许多投资人在未核实平台合规...
贵金属APP乱象曝光:&quo...   当前市场上部分贵金属类APP未取得正规交易资质,涉嫌误导消费者参与白银、铂金等商品的非合规交易!...
华通白银、银宝街APP被指虚假...   警惕现货白银投资陷阱:上海华通白银背后的平台涉嫌非法期货交易  近年来,各类现货白银交易平台以“...
充值送300,月入过万?别被量...   如今,网络上充斥着大量未经批准的贵金属及其他产品订购交易平台。这些平台普遍缺乏合法经营资质,却将...
鑫汇智投APP贵金属非法期货、...   鑫汇智投APP贵金属非法期货、人为控盘,大量投资者遭恶意收割  鑫汇智投APP长期以“低门槛、高...
矅光智策APP非法贵金属交易骗...   不少投资人在矅光智策APP上进行贵金属交易后出现了严重亏损。许多人在下载该平台时,根本不清楚其是...
飞鸽订购APP非法期货交易骗局...   飞鸽订购APP非法期货交易骗局,很多投资者根本没搞懂规则就盲目充值,买涨买跌跟买cai票一样!平...
天龙白银APP被操控的非法期货...   中小投资者在网络平台参与商品现货订购交易,表面看似合规合法,实则暗藏诸多难以察觉的风险。商品现货...
下载送试玩金?千万别碰!带你揭...   当前,许多贵金属APP交易平台正采用欺诈性营销手段。它们通过抖音等短视频平台,以“5元起投”“充...
泡泡淘金APP骗局:打着&qu...   泡泡淘金APP骗局:打着"商品订购"幌子,实则非法期货收割投资者!投资需谨慎,切勿轻信“高额回报...
南商云购APP虚假电子盘背后的...   南商云购是虚假电子盘吗?它是否具备合规的交易资质?这个曾经的"现货电子盘"如今摇身一变,披上了"...
警惕"祥龙订购&qu...   祥龙订购APP、掌上银牛APP等平台背后的运营方——四川禄宏商品现货市场有限公司,仅具备现货交易...
中国白银、华银:虚假宣传、后台...   中国白银APP宣称是上市公司“中国白银集团”与“上海华通白银国际交易中心”旗下的现货交易平台,提...
起底“优品订购”APP非法期货...   “优品订购”APP根本不具备任何合法的交易资质。其背后的运营方仅凭随便注册一家公司、开发一款交易...