新客网WWW.XKER.COM:致力做中国最专业的网络学院!
学院: 操作系统 - 网络应用 - 服务器 - 网络安全 - 工具软件 - 办公软件 - Web开发 - 数据库 - 网页设计 - 图形图像 - 媒体动画 - 硬件学堂 - 存储频道 - QQ专区
您的位置:首页 > 网络学院 > 网络安全 > 黑客技术 > 正文:攻防实战 如何绕过《QQ医生》的查杀

攻防实战 如何绕过《QQ医生》的查杀

新客网 XKER.COM 2007-12-10 来源:电脑报 罗杰 收藏本文
 所属主题:QQ攻防系列
  杀伤力值:★★★☆
  操作难度:简单
  适合读者:普通读者

  魔法学校的罗杰向他的同学演示他新学的黑魔法,远程安装黑洞木马时,黑洞木马被《QQ医生》查杀,只见他念了一句咒语,再次远程安装黑洞木马,此时《QQ医生》毫无反应,犹如“木头人”一般。罗杰念的是什么咒语?什么黑魔法会这么厉害?

  一、《QQ医生》靠特征码“吃饭”

  现在网上的木马、盗号软件越来越多,所以各种QQ账号被盗的事件频频发生。由于在QQ安全保护上饱受用户批评,腾讯引入跟微软的Defender安全软件一样的机制,通过研发独立的安全软件来减少盗号的现象。《QQ医生》就是其推出的一款专门针对盗取QQ密码的软件,它能够准确的扫描用户计算机上的盗号木马程序,并有效清除从而保护QQ账号的安全。

  《QQ医生》主要包括三项功能,扫描检测木马病毒、扫描检测系统漏洞、扫描检测程序的完整性。当扫描未安装的木马程序文件时,《QQ医生》并不会报警,只在当木马安装运行后,才能检测到木马服务端的存在。

  由此可以看出《QQ医生》是通过内存特征码来定位的,因此罗杰要想通过黑洞木马成功的进行演示,就必须更改黑洞木马的内存特征码,只有这样才可以轻松的绕过《QQ医生》进行控制。

  小提示:所谓内存特征码就是程序运行时内存地址,而杀毒软件就是通过这个地址对应的代码来进行病毒分析的,因此我们修改这个地址的代码就可以躲过杀毒软件的检测。

  二、修改特征码绕过《QQ医生》

  第一步:查找内存特征码

  首先查找到木马的内存特征码,然后对特征码内容进行修改,这样《QQ医生》就无法通过病毒库中保存的特征码与木马的特征码进行比对,这样最终躲过杀毒软件的查杀。

  要制作免杀黑洞木马,先运行特征码检查程序MYCCL后,点击“文件”按钮选择服务端文件,并将“带后缀”选项前面的打勾选中。接着在“分块个数”选项中设置设置10个(图1)。设置完成后点击“生成”按钮,就能在目录中生成相应的程序分块。

攻防实战 如何绕过《QQ医生》的查杀1

图1

  由于是分析木马的内存特征码,因此必须将它加载到系统内存后才行。所以接着运行内存特征码分析程序TK.Loader,通过它载入木马服务端文件的分块目录后,点击“全部载入”按钮即可将木马加载到系统内存,这时利用《QQ医生》就能检测出木马的存在并查杀。在《QQ医生》查杀完成后返回MYCCL,再点击“二次处理”按钮后,就可以得到黑洞木马一个大概的特征码位置。

共3页: 上一页 [1] [2] [3] 下一页
收藏】 【评论】 【推荐】 【投稿】 【打印】 【关闭
发表评论
要记得去论坛讨论,点击注册新会员匿名评论
评论内容:不能超过250字,需审核后才会公布,请自觉遵守互联网相关政策法规。
阅读排行
随机推荐
实用信息推荐