Buka file NetCat menggunakan Hex Editor. Pastinya kita melihat banyak digit 00 yang pelik.
Cari pusat permulaan program NetCat, pada tahun 2008/09, alamat program terletak pada 0400 - SVW.
Kita mengetahui, bahagian akhir pada NetCat '08/09, adalah beralamat E770 (lebih kurang).
Gunakan find address, cari alamat 73B8.
Bermula dari alamat 73B8, kita tukar semua HEX tersebut kepada 00 sehingga akhir program.
Tukarkan kepada nilai 00, dan save.
Mula scan lagi fail ini. Hasilnya, virus ditemui lagi. Dengan itu, kita memahami, bahawasanya, definisi (
virus signature pada AntiVirus) terletak pada separuh bahagian atas program
NetCat. Kita boleh selidik dengan lebih lanjut berkenaan lokasi
signature AntiVirus dengan menggunakan
spliter agar lebih cepat proses & memperolehi lokasi khusus, dengan itu kita boleh ubahsuai mengikut keperluan & kreativiti.
Dengan itu, kita buka program NetCat pada program Ollydbg.
Kita ubah format NOP kepada INT3. Perubahan dilakukan pada alamat tertentu mengikut lokasi yang dipilih & anda tidak digalakkan mengubah sesuka hati kerana berisiko program anda menjadi tidak berfungsi.
Kita Save perubahan ini.
Scan semula fail
NetCat . Tadaa !! Fail tidak dikesan sebagai virus.
Penjelasan lain dengan tujuan serupa. Anda boleh rujuk disini.
Code:
https://dl.packetstormsecurity.net/papers/bypass/bypassing-av.pdf