基础免杀-特征码定位 – 作者:FengDao

首先拿到一个被扫了会报毒的工具,比如ew_for_Win.exe

1620295745_6093c041cf1da2dd4747e.png!small

然后先关闭杀毒软件,打开特征码定位工具VirTest

点击制作测试文件,选择ew_for_Win.exe

1620295926_6093c0f677545860f30b2.png!small

弹出上面提示后将杀毒软件开起来,之后点击载入测试文件,选择VirTest目录下的virtest.vir文件,点击定位特征代码

1620295987_6093c13314321491e9a18.png!small

1620296057_6093c179ad73d2c291288.png!small

这里选择等待1秒定位,然后点击确认。

根据反复排查后得出被查杀的特征码

1620296142_6093c1ce835866a6d64e8.png!small

然后使用十六进制编辑器打开报毒文件

1620296229_6093c2256037217d971fa.png!small

将报毒的特征码进行大小写替换后另存一个新的exe文件,再扫描发现没有报毒了

1620296265_6093c249e01f71f771928.png!small

正常打开也没问题,看样子运气有点好

1620296327_6093c28731f9952c660d7.png!small

大小写替换可以使用是因为windows系统对大小写不敏感,不够不是绝对好使的,某些情况下还是会报错

除了大小写替换也可以选择将特征码用00覆盖,或者加一减一来绕过查杀,不过以上三种暴力的修改方式都有几率导致exe文件不能正常执行

来源:freebuf.com 2021-05-06 18:23:29 by: FengDao

© 版权声明
THE END
喜欢就支持一下吧
点赞0
分享
评论 抢沙发

请登录后发表评论