首页
社区
课程
招聘
[原创]病毒修改PE文件过程
发表于: 2011-5-18 18:57 18412

[原创]病毒修改PE文件过程

2011-5-18 18:57
18412

之前一直在看雪观望和学习,第一次正式发帖,如有错误和疏忽处还请各位指正。谢谢。

    今天分析此病毒主要是目的是熟悉下PE结构以及病毒是如果修改它的。 本人只看过老罗的PE知识,没有实战过,今天的分析加深了对PE的了解,希望对和我一样刚接触PE的新手有所帮助。高手见笑,请绕道。

病毒加了UPX壳,直接ctrl+f 搜索popad到达OEP, 病毒主体只是做了调用sfc_os.dll 5号函数,解除windows文件保护,修改dsound.dll,ddraw.dll和comres.dll 这3个文件,病毒主要功能和完成目的在这修改后的几个dll中。

1,病毒首先拷贝释放文件到C:\WINDOWS\system32\1008.ocx,elementclientwl01.ocx
2,复制一份dsound.dll到New.dll。
3,获得dsound.dll PE头信息和和节表内容到缓冲区。
4,在节表最后增加一个idata2节,并修改PE文件头,重新填回New.dll,
5,突破系统文件保护,备份dsound.dll,拷贝new.dll为dsound.dll. 其它两个文件类似过程。

dsound.dll,ddraw.dll和comres.dll文件是很多游戏必须加载的这样就可以达到病毒作者的目的。

dll文件明天继续分析。

分析过程如下,


[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

上传的附件:
收藏
免费 7
支持
分享
最新回复 (17)
雪    币: 826
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
这个也要支持下~
2011-5-18 19:37
0
雪    币: 2323
活跃值: (4113)
能力值: ( LV12,RANK:530 )
在线值:
发帖
回帖
粉丝
3
支持~~
2011-5-18 19:53
0
雪    币: 244
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
支持支持
2011-5-23 18:19
0
雪    币: 200
活跃值: (27)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
注释写得非常详细,支持一下。
2011-5-23 19:25
0
雪    币: 563
活跃值: (95)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
学习!mark!
2011-5-23 19:52
0
雪    币: 9
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
强烈支持啊,希望更多更详细的分析
2011-5-23 21:48
0
雪    币: 656
活跃值: (448)
能力值: ( LV12,RANK:360 )
在线值:
发帖
回帖
粉丝
10
写的不错 支持一下!
2011-5-24 12:00
0
雪    币: 274
活跃值: (358)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
11
调病毒有点危险哦,万一跑飞了就惨了!!
2011-5-24 22:21
0
雪    币: 615
活跃值: (172)
能力值: ( LV9,RANK:140 )
在线值:
发帖
回帖
粉丝
12
你没听说过“虚拟机”吗?呵呵~
2011-5-24 22:24
0
雪    币: 437
活跃值: (110)
能力值: ( LV5,RANK:70 )
在线值:
发帖
回帖
粉丝
13
支持一下子
2011-5-25 10:15
0
雪    币: 26
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
占位学习
2011-5-25 22:09
0
雪    币: 209
活跃值: (37)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
学习了 谢谢楼抓共享
2011-5-26 17:46
0
雪    币: 220
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
呵呵 严重支持一下。。。。。。。。。。。。
2011-5-27 16:19
0
雪    币: 90
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
顶,mark!
2011-5-29 10:10
0
雪    币: 9
活跃值: (142)
能力值: ( LV12,RANK:200 )
在线值:
发帖
回帖
粉丝
18
病毒分析师?
2011-5-29 15:34
0
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
19
来学习!顶!!!
2011-5-31 19:01
0
雪    币: 64
活跃值: (52)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
20
好厉害!!学习了,我这里也有个病毒样本你有没空帮看一下呢?!
2011-6-10 09:18
0
游客
登录 | 注册 方可回帖
返回
//