新客网WWW.XKER.COM:致力做中国最专业的网络学院!
学院: 操作系统 - 网络应用 - 服务器 - 网络安全 - 工具软件 - 办公软件 - Web开发 - 数据库 - 网页设计 - 图形图像 - 媒体动画 - 硬件学堂 - 存储频道 - QQ专区
您的位置:首页 > 网络学院 > 网络安全 > 黑客技术 > 正文:攻防实战 如何绕过《QQ医生》的查杀

攻防实战 如何绕过《QQ医生》的查杀

新客网 XKER.COM 2007-12-10 来源:电脑报 罗杰 收藏本文

 第二步:转换内存特征码

 

  木马的特征码的大概范围知道以后,点击MYCCL主界面中的“特征区间”按钮,在出现的“填充/特征码 区间设定”窗口中,选中刚刚找到的那段大的特征码以后,选中右键中的“复合定位此处特征”命令。然后对特征码继续进行分块等进一步的操作,最终得到特征码精确的文件地址00061BAF_00000002(图2)。

 攻防实战 如何绕过《QQ医生》的查杀2

图2

  由于《QQ医生》是通过内存特征码进行查杀,而00061BAF_00000002这个地址只是特征码的文件地址,而当木马加载到系统内存后地址就会发生偏移,因此我们还需要将它转换为内存中的地址。

  运行“偏移量转换器”,首先通过打开按钮设置木马程序的路径,接着在“文件偏移”中输入特征码地址,点击转换按钮在内存地址中得到特征码的内存地址(图3)。

 攻防实战 如何绕过《QQ医生》的查杀3

图3

共3页: 上一页 [1] [2] [3] 下一页
收藏】 【评论】 【推荐】 【投稿】 【打印】 【关闭
发表评论
要记得去论坛讨论,点击注册新会员匿名评论
评论内容:不能超过250字,需审核后才会公布,请自觉遵守互联网相关政策法规。
阅读排行
随机推荐
实用信息推荐