首页
社区
课程
招聘
[求助]迅速到达畸形文件中的ShellCode
发表于: 2012-3-16 11:12 7464

[求助]迅速到达畸形文件中的ShellCode

2012-3-16 11:12
7464
最近拿到一个畸形的excel文件,能正常打开和关闭,OFFICE不会报错,没有什么明显的行为(如绑定端口,反向连接之类的)。求思路:怎么样才能迅速定位到shellcode。

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 0
支持
分享
最新回复 (18)
雪    币: 589
活跃值: (119)
能力值: ( LV11,RANK:190 )
在线值:
发帖
回帖
粉丝
2
检测GetPC
2012-3-16 12:19
0
雪    币: 62
活跃值: (40)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
3
我是小菜~求详解
2012-3-16 12:49
0
雪    币: 589
活跃值: (119)
能力值: ( LV11,RANK:190 )
在线值:
发帖
回帖
粉丝
4
我只提供了一种思路,具体的你问谷歌就可以了,至于高深的定位方法我也不会
2012-3-16 16:01
0
雪    币: 78
活跃值: (85)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
5
开DEP,一般这些shellcode都会挂掉的,挂了你就可以那个啥了~~
2012-3-16 17:10
0
雪    币: 146
活跃值: (182)
能力值: ( LV13,RANK:220 )
在线值:
发帖
回帖
粉丝
6
c32asm 然后 滚轮 向下翻
2012-3-16 21:22
0
雪    币: 62
活跃值: (40)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
7
呵呵,这个思路挺好的哈,谢谢你啦
2012-3-17 10:37
0
雪    币: 62
活跃值: (40)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
8
嗯~~我昨天还傻傻的用别人的反汇编引擎分析数据,直接使用这个工具方便多了。
2012-3-17 10:38
0
雪    币: 1233
活跃值: (907)
能力值: ( LV12,RANK:750 )
在线值:
发帖
回帖
粉丝
9
我滚轮翻得好慢啊,一般shellcode有什么特点呢?
一个150多k的doc,不知道在哪里,翻不到啊
2012-3-29 17:05
0
雪    币: 589
活跃值: (119)
能力值: ( LV11,RANK:190 )
在线值:
发帖
回帖
粉丝
10
GetPC
GetPEB
...
2012-3-29 19:13
0
雪    币: 1491
活跃值: (985)
能力值: (RANK:860 )
在线值:
发帖
回帖
粉丝
11
1首先你要确定是否是存在漏洞的excel文件
2,确认了 话试下,使用低版本的excel 打开
3.查看是否发生异常,或者excel 是否闪了一下。等等的异常行为。
4,使用filemon监控excel进程的行为。
2012-4-2 17:28
0
雪    币: 78
活跃值: (85)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
12
老大,别人问的是如何迅速找到shellcode~~~
2012-4-3 14:42
0
雪    币: 21
活跃值: (25)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
13
人家仙果是要确认这个样本中是否包含了shellcode,要是都没,那还怎么找呢,你说是吧
2012-4-5 09:39
0
雪    币: 51
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
上传这个文件,我告诉你怎么找到。
2012-4-6 22:14
0
雪    币: 62
活跃值: (40)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
15
额。不用了。我已经分析完了。定位SHELLCODE的方法在前几个回复中。
2012-4-7 09:24
0
雪    币: 1491
活跃值: (985)
能力值: (RANK:860 )
在线值:
发帖
回帖
粉丝
16
能否把你定位shellcode 方法总结一篇文章发表出来呢,以供别的同学碰到类似问题有一个参考!!!
拜谢!!
2012-4-9 00:15
0
雪    币: 144
活跃值: (42)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
17
感谢为大家着想的人.
同求快速定位
2012-4-9 00:37
0
雪    币: 95
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
18
楼主到底用的什么方法快速定位到的 shellcode的呢
2012-4-24 12:52
0
雪    币: 146
活跃值: (182)
能力值: ( LV13,RANK:220 )
在线值:
发帖
回帖
粉丝
19
发我吧 我给你用滚轮翻  呵呵
2012-4-27 00:05
0
游客
登录 | 注册 方可回帖
返回
//