网络安全>黑客病毒安全防范安全产品教程恶意软件|产品中心群乐下载Vista频道体验最新杀毒软件IBM RBDE概览
您现在的位置: 天极网 > 软件频道 > 网络安全频道 > 安防技术 > 攻防实战 如何绕过《QQ医生》的查杀
-->
全文

攻防实战 如何绕过《QQ医生》的查杀

2007-12-10 09:23作者:罗杰出处:电脑报责任编辑:原野

  所属主题:QQ攻防系列
  杀伤力值:★★★☆
  操作难度:简单
  适合读者:普通读者

  魔法学校的罗杰向他的同学演示他新学的黑魔法,远程安装黑洞木马时,黑洞木马被《QQ医生》查杀,只见他念了一句咒语,再次远程安装黑洞木马,此时《QQ医生》毫无反应,犹如“木头人”一般。罗杰念的是什么咒语?什么黑魔法会这么厉害?

  一、《QQ医生》靠特征码“吃饭”

  现在网上的木马、盗号软件越来越多,所以各种QQ账号被盗的事件频频发生。由于在QQ安全保护上饱受用户批评,腾讯引入跟微软的Defender安全软件一样的机制,通过研发独立的安全软件来减少盗号的现象。《QQ医生》就是其推出的一款专门针对盗取QQ密码的软件,它能够准确的扫描用户计算机上的盗号木马程序,并有效清除从而保护QQ账号的安全。

  《QQ医生》主要包括三项功能,扫描检测木马病毒、扫描检测系统漏洞、扫描检测程序的完整性。当扫描未安装的木马程序文件时,《QQ医生》并不会报警,只在当木马安装运行后,才能检测到木马服务端的存在。

  由此可以看出《QQ医生》是通过内存特征码来定位的,因此罗杰要想通过黑洞木马成功的进行演示,就必须更改黑洞木马的内存特征码,只有这样才可以轻松的绕过《QQ医生》进行控制。

  小提示:所谓内存特征码就是程序运行时内存地址,而杀毒软件就是通过这个地址对应的代码来进行病毒分析的,因此我们修改这个地址的代码就可以躲过杀毒软件的检测。

  二、修改特征码绕过《QQ医生》

  第一步:查找内存特征码

  首先查找到木马的内存特征码,然后对特征码内容进行修改,这样《QQ医生》就无法通过病毒库中保存的特征码与木马的特征码进行比对,这样最终躲过杀毒软件的查杀。

  要制作免杀黑洞木马,先运行特征码检查程序MYCCL后,点击“文件”按钮选择服务端文件,并将“带后缀”选项前面的打勾选中。接着在“分块个数”选项中设置设置10个(图1)。设置完成后点击“生成”按钮,就能在目录中生成相应的程序分块。

攻防实战 如何绕过《QQ医生》的查杀1

图1

  由于是分析木马的内存特征码,因此必须将它加载到系统内存后才行。所以接着运行内存特征码分析程序TK.Loader,通过它载入木马服务端文件的分块目录后,点击“全部载入”按钮即可将木马加载到系统内存,这时利用《QQ医生》就能检测出木马的存在并查杀。在《QQ医生》查杀完成后返回MYCCL,再点击“二次处理”按钮后,就可以得到黑洞木马一个大概的特征码位置。

共3页。 1 2 3 :
相关搜索:
热门关注
特别推荐
网友关注
软件下载
娱乐下载
驱动下载
文章排行
本周
本月
最近更新
关于我们|网站律师|天极服务|投稿指南|电子杂志|RSS订阅|加入我们|网站地图
TMG
Copyright (C) 1999-2008 Chinabyte.com, All Rights Reserved 版权所有 天极网络
商务联系、网站内容、合作建议:010-82657868
版权声明 在线提交意见反馈 Powered by 天极内容管理平台CMS4i
经营性网站备案信息 网警备案 中国网站排名
天极传媒:天极网|比特网|IT专家网|IT商网|52PK游戏网|IT分众-网站地图