首页
社区
课程
招聘
[分享]一个病毒的另类AntiDebug方式~
发表于: 2010-9-2 22:38 11151

[分享]一个病毒的另类AntiDebug方式~

2010-9-2 22:38
11151

首先说明,这种antidebug方式只会使部分分析者一时疏忽造成困扰,玩的是巧,而不是技术~

而确实在最开始的时候也给我造成了一些困扰,当然了,我很菜~  言归正传~

这是一个“龙之谷”的盗号木马

1,从自身提取一个名为"MWAI"的资源,并释放到系统临时文件夹中,名称为kb****.bin (*的是0~9的随即数字)。

2,接着进行自身验证,通过比较当前进程文件的最后8位是否为7001000000010000来判断木马是否完整(比如脱壳的版本~这个木马用的PEcompact2.x壳),如果验证通过,则提取当前木马文件的后0x170个字节内容追加到刚刚释放的bin文件中,来完成bin文件的组装。

3,加载组装后的bin,并安装全局WH_GETMESSAGE钩子来获取账号信息

组装函数:


[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 7
支持
分享
最新回复 (10)
雪    币: 333
活跃值: (46)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
2
貌似我中招过该外挂,没仔细分析就删掉了。。。。囧
2010-9-3 06:43
0
雪    币: 388
活跃值: (10)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
3
如果在沙盒里运行病毒,提取出释放的完整的.bin 文件来分析呢
2010-9-3 15:32
0
雪    币: 1163
活跃值: (137)
能力值: ( LV12,RANK:230 )
在线值:
发帖
回帖
粉丝
4
可以拿到完整bin,病毒作者只是做了一个小圈,正如我所说的,在一定程度上迷惑分析者。
2010-9-3 16:01
0
雪    币: 40
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
学习了,谢谢
2010-9-14 17:01
0
雪    币: 4984
活跃值: (3366)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
这个是很正常的思路啊 一般的木马会把配置信息写进bin尾部的 bin本身再去读取附加数据
2010-9-16 23:33
0
雪    币: 1163
活跃值: (137)
能力值: ( LV12,RANK:230 )
在线值:
发帖
回帖
粉丝
7
是很正 常 。
2010-9-17 07:10
0
雪    币: 362
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
向楼主学习了
2010-9-17 10:19
0
雪    币: 189
活跃值: (16)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
9
好文章,学习了
2010-9-18 13:11
0
雪    币: 29
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
学习了。看起来分析代码哪块儿都不能遗漏阿
2010-9-21 01:56
0
雪    币: 37
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
学习了!!!!!!
2010-10-26 15:42
0
游客
登录 | 注册 方可回帖
返回
//