首页
社区
课程
招聘
OllySafe-专门为病毒分析员提供
发表于: 2011-12-11 11:23 13920

OllySafe-专门为病毒分析员提供

2011-12-11 11:23
13920
OllySafe

一、What’s fucking this

病毒分析工具OllySafe其实就是MiniSafe的专业版,是一个专门为病毒分析员提供的OllyDbg插件,它可以对病毒操作文件、注册表、进程进行拦截分析,能够简化病毒分析难度,协助好病毒分析工作。

二、如何安装

解压安装包后把olly_hardware_breakpoint.dll、MiniSafe.exe、OllySafe.sys三个文件拷贝到OllyDbg的Plugin目录下即可完成安装,注意不要超过32个插件的上限了,最好在OllyDbg的安装目录下也拷贝一份。

三、使用说明

以壳和花指令都比较多的icesword为例。

用OllyDbg打开icesword,可以看到OllySafe自动运行了。

最小化OllySafe窗口。

按F9运行icesword。

      首先可以看到icesword加载的部分DLL文件,先不管,点击是加载之。

      然后可以拦截到icesword对注册表的操作,要写入\SystemRoot\System32\Drivers\IsDrv120.sys,先拦截下来看一下多,点击暂停。

再点击是先让其修改注册表。一般来说程序会停在Ntdll.dll模块中,要用ALT+F9返回到用户代码。

但由于Icesword是自己直接调用的Native Api,所以可以省去这一步了:)

就可以看到icesword操作注册表的相关代码。F9继续运行进程IceSword_unpacked.ex试图加载驱动\Registry\Machine\System\CurrentControlSet\Services\IsDrv120

这次拦到的是驱动加载操作了。

点击暂停后返回用户代码,这次点否。

上下翻看,可以发现IceSword第一次加载驱动不成功后还会使用随机文件名加载驱动。

好了,如何使用暂时先说到这里。

四、注意事项

1、为了安全,OllySafe运行时禁止任何进程的创建。这主要是防止病毒通过Winexec创建不受OllySafe监控的恶意程序,所以你在调试时想运行的程序请在启动OllySafe之前运行。













[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

上传的附件:
收藏
免费 0
支持
分享
最新回复 (18)
雪    币: 1737
活跃值: (110)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
下载瞅瞅 :-)
2011-12-11 11:28
0
雪    币: 9
活跃值: (25)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
3
前排留名,下载试试
2011-12-11 11:34
0
雪    币: 107
活跃值: (404)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
看看....什么东西.........
2011-12-11 11:35
0
雪    币: 2882
活跃值: (1267)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
yjd
5
upk图片服务器挂了。图都挂了-_-!!
2011-12-11 11:54
0
雪    币: 268
活跃值: (28)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
谢谢分享,看看咯。
2011-12-11 11:58
0
雪    币: 4560
活跃值: (1002)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
7
图挂了,自己下载试试吧
2011-12-11 12:40
0
雪    币: 276
活跃值: (13)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
图没挂,这个东西好呀!!
2011-12-12 15:43
0
雪    币: 34
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
这东西不错   。。
2011-12-12 15:50
0
雪    币: 51
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
这东西挺好的。。。。
2011-12-12 16:07
0
雪    币: 334
活跃值: (92)
能力值: ( LV7,RANK:100 )
在线值:
发帖
回帖
粉丝
11
下载了,不能成功安装
2012-4-10 00:16
0
雪    币: 498
活跃值: (1552)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
wxq
12
我的也是,老是提示什么没有进程什么的
2012-4-14 13:10
0
雪    币: 122
活跃值: (72)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
13
2012-4-14 13:50
0
雪    币: 16403
活跃值: (1615)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
靠,这个可是个好东西啊,对付重启类型的不死也被拨层皮啊。
2014-2-27 13:49
0
雪    币: 2664
活跃值: (3401)
能力值: ( LV13,RANK:1760 )
在线值:
发帖
回帖
粉丝
15
居然有这东西,嘿嘿
2014-2-27 13:50
0
雪    币: 4928
活跃值: (967)
能力值: ( LV9,RANK:175 )
在线值:
发帖
回帖
粉丝
16
不知道为什么。。。驱动加载不出来
2014-10-31 14:15
0
雪    币: 1
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
谢谢分享,看看。
2016-7-13 11:05
0
雪    币: 273
活跃值: (16)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
18
mark
2016-7-21 22:21
0
雪    币: 2
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
19
好东西一定要顶,虽然还不会用,哈哈,肯定会有那么一天的
2016-8-28 09:17
0
游客
登录 | 注册 方可回帖
返回
//