- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
BY :obaby
火星信息安全研究院
IDA + Bochs 调试器插件进行PE+ 格式
DLL 脱壳
By :obaby
在IDA Pro6.1 中我们扩展了Bochs 调试器插件,现在已经可以进行64 位代码段的调试。
在IDA Pro 6.2 版本中将有可能实现PE+ 可执行程序的动态调试。由于程序将会在Bochs 系
统中执行,因而在调试的过程中我们并不需要实际的64 位操作系统,因而在实际的调试过
程中可以从任何的32 位或者64 位的Linux,Mac OS 或者Windows 操作系统中使用IDA Pro
进行64 位可执行文件的调试。
为了确认这一项新的功能,我们将进行PE+格式的一个木马程序进行脱壳并且进行一个
大体的分析,这个文件是由MATCODE Software 公司的mpress 进行压缩的。我们将会对讲
解DLL 文件脱壳,修复输入表并且最终修复数据库来进行分析。
Unpacking the DLL
我们的目标文件是一个木马的DLL 文件,该文件被杀软识别为“Win32/Giku ”。我们从
使用idaq64 载入DLL 文件开始进行分析,载入之后按Ctrl+S 键打开区段窗口:
打开区段窗口之后注意观察区段的名称和mpress 压缩壳设置的区段的属性。
为了进行 DLL 文件调试需要确保在启动之前已经设置调试器的选项设置 (“Bochs
debugger plugin” )为PE 和64bit emulation 模式。
1
BY :obaby
火星信息安全研究院
在启动调试器之后,注意观察下面的代码段,在这段代码中调用了unpack()函数:
如果我们继续单步执行到更远的地方我们将会到达修复输入表的代码处,为了实现输
入表的修复程序将会循环调用 LoadLibrary()/GetModuleHandle()函数并且在这个循环中会包
含另外的一个子循环调用GetProcAddress() 。Mpress 外壳通过这两层循环来实现IAT 修复:
2
BY :obaby
火星信息安全研究院
在stosq 执行之后我们将可以从rdi 寄存器中得到IAT 结构的起始地址,同样在两层循
环全部结束之后我们可以从rdi 寄存器中得到IAT 结构的结束地址。
在IAT 修复之后不远的地方我们可以找到一个跳转到原始入口点的jmp 代码:
程序的入口点代码如下所示:
3
BY :obaby
火星信息安全研究院
这里就是脱壳之后的程序的真实的 DllEntryPoint()函数了。现在有了程序的OEP 和 IAT
结构的起始/结束地址,我们就可以清空数据库并且重现脱壳之后的程序了。
Reconstructing and cleaning the database
到这里有许多的办法在程序脱壳之后进行清理数据库清理.通常会包含如下几步:
1. 定位IAT 并且创建一个额外的区段来重现程序的输入表;
2. 删除外壳代码的入口点,并且添加脱壳之后程序的原始入口点OEP;
3. 重新分析代码;
4. 重新加载FLIRT 特征库
5. 删除无用的外壳区段(可选)
其中第一步到第三步可以通过 IDA 的 uunp 插件来自动完成,执行菜单中的
“Edit/Plugins/Universal unpack
您可能关注的文档
最近下载
- CNAS-CC02_2013《产品、过程和服务认证机构要求》(2019-2-20第二次修订清稿).pdf VIP
- JJF1376-2012箱式电阻炉校准规范.pdf VIP
- 人教版六年级上册数学第三单元《解决实际问题例5》名师教学设计.doc VIP
- SCR脱硝催化剂体积及反应器尺寸计算表.xlsx VIP
- 房地产市场的数字化转型.pptx VIP
- 妇联换届宣讲培训.pptx VIP
- 穴位埋线疗法治疗失眠的临床观察及效果评价.pptx VIP
- iSecure Center综合安防管理平台 安装部署手册 V1.7.0(1).pdf VIP
- 中级经济师《经济基础》思维导图新版、曲线汇总.pdf VIP
- 动火作业专项培训.pptx
文档评论(0)