打造个性化免杀版防火墙、杀毒软件

  前言: 

  众所周知,现在越来越多的病毒爱好者为了展示个人能力或一些不可告人的秘密而制作一系列的病毒程式;不过,由于国内大部分用户对网络安全有了更多的了解,都会在自己系统中安装使用防火墙或杀毒软件来保护自己的系统网络安全!因此,这类安全软件的存在成了这些病毒的“拌脚石“。如何扫除这些“拌脚石”也就成了他们所追求的另一种境界:“让病毒程式在系统中如入无人之境”!

  常见的病毒保护技术:

  加壳压缩或加密(主要是采用网络中流行的加壳程序);

  修改病毒程式中的特征码(躲避杀毒软件中的特征码扫描);

  在病毒程式激发其功能模块时先检测系统中的安全软件,如存在,则进行清除;

  采用内核式、服务级编程方式,使得大部分杀毒软件能查无法清除,此类病毒技术性较强,随着Rootkit源码的公开,该方式也迅速传播…

  ………

  这里讨论病毒保护方式3中的防护方法“打造个性化免杀版安全软件”

  1、避开“进程扫描式”追杀;

  要避开这种方式的追杀只需要修改主程序文件名就可以避开病毒所采用的“进程扫描式”追杀;

  2、避开FindWindow()FindWindowExA()函数的追捕;

  hwnd=FindWindow("TApplication",vbNullString)  ;查找特征窗口类名

  hwnd=FindWindow(vbNullString,"Pfw")     ;查找特征窗口标题

  该方式主要是防止此类函数扫描窗口名或类名以此终止安全软件的运行;使用OllyDbg或SoftICE载入需要打造的防火墙程序PFW.ExE,设置断点USER32.CreateWindowExA() 

  部分代码:

004EA2B8  /$Content$nbsp; 55    push ebp
004EA2B9  |. 8BEC   mov ebp,esp
004EA2BB  |. 53    push ebx
004EA2BC  |. 8B5D 08 mov ebx,dword ptr ss:[ebp+8]
004EA2BF  |. 53    push ebx              ; /lParam
004EA2C0  |. 8B5D 0C mov ebx,dword ptr ss:[ebp+C]     ; |
004EA2C3  |. 53    push ebx               ; |hInst
004EA2C4  |. 8B5D 10 mov ebx,dword ptr ss:[ebp+10]    ; |
004EA2C7  |. 53    push ebx               ; |hMenu
004EA2C8  |. 8B5D 14 mov ebx,dword ptr ss:[ebp+14]    ; |
004EA2CB  |. 53    push ebx               ; |hParent
004EA2CC  |. 8B5D 18 mov ebx,dword ptr ss:[ebp+18]    ; |
004EA2CF  |. 53    push ebx               ; |Height
004EA2D0  |. 8B5D 1C mov ebx,dword ptr ss:[ebp+1C]    ; |
004EA2D3  |. 53    push ebx               ; |Width
004EA2D4  |. 8B5D 20 mov ebx,dword ptr ss:[ebp+20]    ; |
004EA2D7  |. 53    push ebx               ; |Y
004EA2D8  |. 8B5D 24 mov ebx,dword ptr ss:[ebp+24]    ; |
004EA2DB  |. 53    push ebx               ; |X
004EA2DC  |. 51    push ecx               ; |Style
004EA2DD  |. 52    push edx               ; |WindowName    ;窗口标题
004EA2DE  |. 50    push eax               ; |Class        ;程序类名
004EA2DF  |. 6A 00  push 0                ; |ExtStyle = 0
004EA2E1  |. E8 7C010>call  ; CreateWindowExA
004EA2E6  |. 5B    pop ebx
004EA2E7  |. 5D    pop ebp
004EA2E8  . C2 2000 retn 20

时间: 2024-10-31 04:49:44

打造个性化免杀版防火墙、杀毒软件的相关文章

VBS脚本加密/解密VBS脚本(简易免杀版1.1)_vbs

Dim WshSHell,FSO On Error Resume Next Set WshSHell = WScript.CreateObject("WScript.Shell") Set FSO = CreateObject("Scripting.FileSystemObject") Set Args = WScript.Arguments Ver="1.1" CloseTime = 5 FileName = WScript.ScriptNam

旁注-网站小助手旭方修改免杀asp版_木马相关

<%@LANGUAGE="VBScript" CODEPAGE="936"%> <html> <head> <meta http-equiv="Content-Type" content="text/html; charset=gb2312"> <title>旁注 - 网站小助手旭方修改免杀版</title> <style type="te

旁注-网站小助手旭方修改免杀asp版

<%@LANGUAGE="VBScript" CODEPAGE="936"%> <html> <head> <meta http-equiv="Content-Type" content="text/html; charset=gb2312"> <title>旁注 - 网站小助手旭方修改免杀版</title> <style type="te

番茄花园 Ghost XP SP2 V3.0 免激活版 提供下载地址_常用工具

本系统为电脑公司或个人用户快速装机为本,安装过程无需值守,一键全自动完成.采用 Longhorn 的detecthal技术实现全自动检测正确HAL,集成最新 SATA\SCSI\RAID 驱动与日常专机使用软件,集成了常见的主板.显卡.网卡.为保障硬件驱动兼容性问题,所以本系统不集成声卡驱动,进入系统之后自行安装即可.使用了"篮球梦音乐心"(qq:348336695)原创编写的SATA/RAID/SCSI驱动清理工具和解决卡巴蓝屏工具,全自动检测并清除内部集成驱动,以防出现驱动冲突或幽

免杀的艺术:史上最全的汇编Shellcode的技巧(三)

本文讲的是免杀的艺术:史上最全的汇编Shellcode的技巧(三), 我们在上一篇提到要要自定义shellcode,不过由于这是个复杂的过程,我们只能专门写一篇了,本文,我们将会给大家介绍shellcode的基本概念,shellcode在编码器及解码器中的汇编以及几种绕过安全检测的解决方案,例如如何绕过微软的 EMET(一款用以减少软件漏洞被利用的安全软件).为了理解本文的内容,大家需要具了解x86汇编知识和基本文件格式(如COFF和PE). 专业术语 进程环境块(PEB):PEB(Proces

移动端病毒凸显,又现免杀新招数

攻防双方一直在不断角力,靠着对方的刺激在不断成长.当反病毒战士们在绞尽脑汁研究如何提升哪怕1%的检出率时,处在黑暗中的恶意软件作者也在研究怎么能够绕过防御检测机制.随着智能移动设备数量的激增,以及计算.存储和传输能力的不断加强,越来越多的移动端恶意软件流传出来.但是很多的传统反病毒还是将目光集中在PC端,而忽略了移动端这一更大的战场. 在Fortinet FortiGuard实验室给出的2016年安全威胁预测中提到过,随着移动智能设备与人的关系越来越紧密,其上承载的数据价值也就越来越高,加之目前

Fortinet:移动端病毒又现免杀新招数

攻防双方一直在不断角力,靠着对方的刺激在不断成长.当反病毒战士们在绞尽脑汁研究如何提升哪怕1%的检出率时,处在黑暗中的恶意软件作者也在研究怎么能够绕过防御检测机制.随着智能移动设备数量的激增,以及计算.存储和传输能力的不断加强,越来越多的移动端恶意软件流传出来.但是很多的传统反病毒还是将目光集中在PC端,而忽略了移动端这一更大的战场. 在Fortinet FortiGuard实验室给出的2016年安全威胁预测中提到过,随着移动智能设备与人的关系越来越紧密,其上承载的数据价值也就越来越高,加之目前

用IExpress制作免杀木马攻击 实战演示

以下的文章主要向大家讲述的是用IExpress制作免杀木马攻击的案例演示,众所周知文件捆绑攻击主要是在正常的Exe中捆绑一个木马程序,当用户打开被捆绑的木马程序之后,会同时执行正常程序和木马程序,由于木马程序执行时无窗口等.因此隐蔽性较高,文件捆绑需要解决的主要技术就是防范杀毒软件对捆绑程序以及木马程序的查杀.通过本案例可以学到:(1)了解文件捆绑的相关知识(2)利用"用IExpress"捆绑木马文件比特网专家:文件捆绑攻击主要是在正常的Exe中捆绑一个木马程序,当用户打开被捆绑的木马

移动端病毒凸显 又现免杀新招数

攻防双方一直在不断角力,靠着对方的刺激在不断成长.当反病毒战士们在绞尽脑汁研究如何提升哪怕1%的检出率时,处在黑暗中的恶意软件作者也在研究怎么能够绕过防御检测机制.随着智能移动设备数量的激增,以及计算.存储和传输能力的不断加强,越来越多的移动端恶意软件流传出来.但是很多的传统反病毒还是将目光集中在PC端,而忽略了移动端这一更大的战场. 在Fortinet FortiGuard实验室给出的2016年安全威胁预测中提到过,随着移动智能设备与人的关系越来越紧密,其上承载的数据价值也就越来越高,加之目前