|
原帖由 wsw8810 于 2009-1-19 20:13 发表
这几天家里出了点事,没时间上网.让大家久等了.
回答一下大家的问题:
1.没有集成杀毒软件.
如果是WINPE老手是肯定不会把杀毒软件集成在PE里面.一是不方便更新.二是进了PE,证明你U盘可用,直接从U盘调绿色版杀毒软件是一个理...而且这种方法更新杀毒软件相比集成在PE里面的要方便多了.我把ERD2005集成进来了,这是个杀毒利器,隐藏进程型的病毒,在PE下面的ERD都会无处隐藏的.关键看你会不会用,而不是它能不能的问题.
PS:最近这段时间我对病毒的加壳技术也研究了不少.现在才明白杀毒软件真的是这么"脆弱". 国产的杀毒软件,先检查进程中的程序,是否加壳,如果有壳就会进入详细的特征码对比.如果修改了病毒在内存中的特征码,杀毒软件就傻了.在国外杀毒软件同样存在这个问题.特别是北斗的壳..然而病毒不加壳直接裸奔,国产的反而不会识别出来...这是我最近才发现的.瑞星2009版出现的情况....卡巴和小红伞等一些软件,会把内存特征码定位在病毒程序关键的子进程,单一用0填充和改大小写,或者是等值替换语句都会造成程序出错或功能丢失.这个时候汇编高手就会重建输入表,这样又免杀了....我自己做的灰鸽子,现在能过360,卡巴.瑞星和金山.所以感觉在WINPE下用绿色版杀毒软件查不到的病毒,如果用手工查杀的话,要有相当程度的水平才行.因为在WINPE下看不到原系统的SSID表和文件流输出.唯一只能通过ERD查看启动程序,注册表,服务和底层硬件驱动.不过这点已经足够了,关键在于用户的水平了.遇到感染EXE文件的病毒,想干净清除病毒,还原到最初的EXE文件,而不是像360这样直接把原文件一起删除了.教大家一个简单的方法,拿QQ来说,感染病毒的QQ.EXE其实是两个程序了,运行的时候你是看不出来的,找到同一版本没感染病毒的正常QQ.EXE,找到程序入口处,然后用OD载入感染病毒的QQ.EXE,跟踪进去,一般这种病毒会加区段然后跳转到正常的入口处,只要你知道正常的入口处,就可以直接删除病毒加入的区段,还原一个干净的QQ.EXE.然后用C或C++写一个专门的提取程序就能制作成某某病毒专杀版...如果汇编学得好,直接用批处理也可以做到.病毒技术在升级,杀毒软件的技术却是十年如一日...真的越来越不相信杀毒软件了,不如直接安装冰点还原了.HEHE
...
小弟略懂od,玩过一些crack和木马加花免杀,老大一席话一看就是高人。看来老大的pe很和我的胃口啊。好长时间没来更新pe了,真是相见恨晚啊。 |
|