文章总结: 文章介绍了银狐恶意软件二开时特征码定位的方法,对比了传统的注释代码编译法和专业的二分法工具定位。推荐使用VirTest、avred、gocheck、ThreatCheck等开源工具,通过不断对半分割文件提交扫描来锁定触发检测的最小字节集,实现字节级精确定位,相比传统方法更高效准确。 综合评分: 83 文章分类: 恶意软件,免杀,安全工具,实战经验,二进制安全
银狐二开特征码定位:从“玄学注释”到“字节级精确制导”
原创
老鑫安全 老鑫安全
老鑫安全
2026年2月14日 11:54 四川
如图,徒弟快过年了还在测试二开的C2,真是太卷了,想起他之前二开银狐,改了很多特征,像经典的以下报毒(Backdoor/Lotok.ei)需要改登录模块
聊了几句没啥问题,但是他测哪个地方报毒的特征居然是通过每次注释掉不同代码编译来判断让我有点无语(杀软报“登录模块” → 猜测相关代码 → 注释掉 → 重新编译 → 上传扫描。)每次修改都需完整编译,耗时巨大。最大的问题是,你永远不知道是哪一行、哪一个字节触发的规则
其实在很早之前也有个师傅特地要在火绒环境下改这个静态特征,当时我是发了一个Virtest给他定位特征码,相比每次通过注释不同代码块来判断报毒位置来说这种工具更为简便,其大概原理也很简单就是不断对半分割文件提交给AV扫描,根据报毒反馈,锁定触发检测的最小字节集(往往精确到16字节以内)。
工具实现代码可以参考网络安全领域的C语言基础课:https://www.bilibili.com/video/BV1mAcWzaEW2?spm_id_from=333.788.videopod.episodes&vd_source=d0c5cfc4008c14d0c490e16cf55f5b65&p=14
已关注
关注
重播 分享 赞
关闭
观看更多
更多
退出全屏
切换到竖屏全屏退出全屏
老鑫安全已关注
分享视频
,时长01:00
0/0
00:00/01:00
切换到横屏模式
继续播放
[ ]
进度条,百分之0
播放
00:00
/
01:00
01:00
倍速
全屏
倍速播放中
0.5倍 0.75倍 1.0倍 1.5倍 2.0倍
超清 流畅
继续观看
银狐二开特征码定位:从“玄学注释”到“字节级精确制导”
观看更多
原创
,
银狐二开特征码定位:从“玄学注释”到“字节级精确制导”
老鑫安全已关注
分享点赞在看
已同步到看一看写下你的评论
视频详情
不过这个VirTest无法检测其他杀软,比如Defender、AVG、kaspersky等。毕竟年久失修,且只针对特定环境。现在,我们有更强大的开源工具,它们原理相通,但功能更强、适配更广:
所以这里推荐其他定位恶意字节的工具:
https://github.com/dobin/avred
https://github.com/gatariee/gocheck
https://github.com/PACHAKUTlQ/ThreatCheck
在线工具:https://avred.r00ted.ch/upload
其中ThreatCheck还可以编辑config.yaml配置扫描器,比如配置火绒的扫描
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:老鑫安全 老鑫安全 老鑫安全《银狐二开特征码定位:从“玄学注释”到“字节级精确制导”》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论