- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
一个感染样本的简单分析byximoLSGpdf-吾爱破解
吾爱破解论坛
[LCG]
[LSG]
立足软件安全和病毒分析最前端,丰富的技术版块交相辉映,由无数加密解密及反病毒爱好者共同维护,留给世界一抹值得百年回眸的惊
艳,沉淀百年来计算机应用之精华与优雅,信息线条与生活质感淡定交融,任岁月流转,低调而奢华的技术交流与研究却是亘古不变。
标题:一个感染样本的简单分析
作者:ximo
今天刚发现的,比较简单,于是就来简单分析下吧。
该感染样本很简单,新加了个区段放病毒执行代码,执行病毒代码,最后跳回原入口点来执行原文件。
下面就是感染后的代码的简单分析:
.bs:007DC000 ; =============== S U B R O U T I N E =======================================
.bs:007DC000
.bs:007DC000
.bs:007DC000 public start
.bs:007DC000 start proc near
.bs:007DC000
.bs:007DC000 var_44 = dword ptr -44h
.bs:007DC000
.bs:007DC000 call $+5
.bs:007DC005 pop ebx
.bs:007DC006 sub ebx, (offset loc_401002+3) ; 经典的重定位代码
.bs:007DC006 ; ebx=3DB000,以此值作为相应的基址,来进行相关的计
算
.bs:007DC006 ; 在下面的获取各API 中会看到
.bs:007DC00C mov edi, [esp+0] ; 该处的ESP 值即为入口点的ESP 值
.bs:007DC00C ; 入口点的初始ESP 值是指向ExitThread 的
.bs:007DC00C ; 该样本正是利用这点,来暴力搜索来取得 kernel32.dll
的基址的
.bs:007DC00F and edi, 0FFFF0000h ; edi==7c810000
.bs:007DC00F ; 该值为开始搜索的地址
.bs:007DC015
.bs:007DC015 loc_7DC015: ; CODE XREF: start+38 j
.bs:007DC015 cmp word ptr [edi], 5A4Dh ; 判断是否为“MZ”值,以次来判断是否是kernel32.dll
的头部
.bs:007DC015 ; 从而取得kernel32.dll 的地址
.bs:007DC01A jnz short loc_7DC02A ; 不是则跳
.bs:007DC01C mov esi, edi ; ESI==EDI==GetModuleHandle(kernel32.dll)
.bs:007DC01C ; 也就是kernel32.dll 的基址
.bs:007DC0
您可能关注的文档
最近下载
- ZIF-67合成方法设计.docx
- 高空作业安全监理实施细则.pdf VIP
- (新)国家药品监督管理局药品审评中心考试附答案.docx VIP
- 2025年保卫管理员题库及答案.docx VIP
- BPA8604D_CN_DS_Rev.1.0 (1) 规格书 晶丰明源家电电源.pdf VIP
- 制药专用控制系统系列:Rockwell Automation PharmaSuite_(1).制药专用控制系统系列:RockwellAutomationPharmaSuite概述.docx VIP
- 国家药品监督管理局药品审评中心考试及答案(荐).docx VIP
- (2025)国家药品监督管理局药品审评中心考试及答案.docx VIP
- 2024上海各区高三语文一模试题汇编《现代文二》.docx VIP
- 主要建筑材料碳排放因子查询表.docx VIP
原创力文档


文档评论(0)