首页
社区
课程
招聘
[旧帖] [求助]电脑里很多exe被感染,用vb写修复程序,文件头的修复不懂 0.00雪花
发表于: 2011-9-10 15:56 1287

[旧帖] [求助]电脑里很多exe被感染,用vb写修复程序,文件头的修复不懂 0.00雪花

2011-9-10 15:56
1287
我电脑里有很多exe被感染,这些被感染的exe,运行后会释放一个cmt.exe在c盘,并运行之,然后再运行原来的程序
下面是我的一点研究
这些exe文件头都被改了,文件尾部增加了70多k的数据,而在c盘的cmt.exe也差不多是70多k,尾部增加的这部分数据,前面有一小段是用于生成cmt.exe并运行它的代码,其他数据应该就是那个cmt.exe的数据
我自己用vb写了个程序来检测exe是否被感染,并删除尾部增加的数据,但文件头如何修复,我真的是不懂了,所以来这里求助,求一个具体的思路

PS:有一点我不明白为什么大部分exe都被感染,但还是有少数没有被感染,这是为何
     有一些exe被感染后就运行不了,除了这程序原来会自检外,是不是还有其他原因

附件中的压缩包是一个被感染的exe,解压密码就是我的ID

PrvDisk_Free.rar


[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

上传的附件:
收藏
免费 0
支持
分享
最新回复 (5)
雪    币: 416
活跃值: (25)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
通常這種情形都是刪掉整個.exe重灌= =

這個.exe我以前很常看到= =,建議你刪掉所有的.exe檔案重新弄= =會比較快,不然你就要一個個恢復。
2011-9-10 16:05
0
雪    币: 22
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
神马意思?删掉exe,那我还修复干嘛?一個個恢復,怎么恢复?
2011-9-10 16:28
0
雪    币: 416
活跃值: (25)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
一個個修復,就是每個執行黨,都用OD載入,然後跟蹤,去掉WinExec的執行,到了原來城市的EP之後,就一樣dump和修復IAT。

之後再去掉最後一個區段。

不過這個通常很麻煩,而且通常假如程式本來就加殼,這樣IAT修復可能會有問題。
2011-9-10 16:52
0
雪    币: 22
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
饿。。这样一个个的修复实在是蛋疼啊,而且我也不会啊,PE文件结构什么的不懂,百度了也还是不懂
2011-9-10 17:02
0
雪    币: 49
活跃值: (33)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
建议先用原文件对比
2011-9-13 15:52
0
游客
登录 | 注册 方可回帖
返回
//