首页
课程
问答
CTF
社区
招聘
峰会
发现
排行榜
知识库
工具下载
看雪20年
看雪商城
证书查询
登录
注册
首页
社区
课程
招聘
发现
问答
CTF
排行榜
知识库
工具下载
峰会
看雪商城
证书查询
社区
软件逆向
发新帖
0
0
[讨论]半个样本
发表于: 2012-6-7 13:12
6559
[讨论]半个样本
HOWMP
1
2012-6-7 13:12
6559
今天朋友玩游戏,遇到一骗子,于是有个这个样本。
为什么会说半个,因为那骗子本身就只发了半个。
样本的流程是解密shellcode,并执行。从xxx.jpg文件读入信息,写到栈中并运行。
缺少的也就是xxx.jpg。
不过有意思的是360
难道是因为恶意代码放在了xxx.jpg里,而ZryHyk.exe并没有恶意代码。所以暂未发现风险
解压密码:1
ZryHyk.zip
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课
上传的附件:
ZryHyk.zip
(11.98kb,16次下载)
QQ截图20120607131018.png
(41.30kb,269次下载)
收藏
・
0
免费
・
0
支持
分享
分享到微信
分享到QQ
分享到微博
赞赏记录
参与人
雪币
留言
时间
查看更多
赞赏
×
1 雪花
5 雪花
10 雪花
20 雪花
50 雪花
80 雪花
100 雪花
150 雪花
200 雪花
支付方式:
微信支付
赞赏留言:
快捷留言
感谢分享~
精品文章~
原创内容~
精彩转帖~
助人为乐~
感谢分享~
最新回复
(
9
)
evilor
雪 币:
297
活跃值:
(280)
能力值:
( LV4,RANK:55 )
在线值:
发帖
34
回帖
660
粉丝
2
关注
私信
evilor
2
楼
代码有恶意行为大都会被拦截的,从图片文件读出来的代码做了啥动作
2012-6-7 13:20
0
HOWMP
雪 币:
3408
活跃值:
(3284)
能力值:
( LV6,RANK:80 )
在线值:
发帖
8
回帖
248
粉丝
7
关注
私信
HOWMP
1
3
楼
因为只有半个样本,所以只是讨论这种方式。
2012-6-7 13:32
0
Rprop
雪 币:
878
活跃值:
(496)
能力值:
( LV3,RANK:20 )
在线值:
发帖
35
回帖
743
粉丝
13
关注
私信
Rprop
4
楼
这和内存加载不是异曲同工嘛
2012-6-7 13:47
0
小覃
雪 币:
615
活跃值:
(212)
能力值:
( LV9,RANK:140 )
在线值:
发帖
19
回帖
553
粉丝
4
关注
私信
小覃
2
5
楼
ZryHyk.exe可能被杀软认为有漏洞的软件,不能说明它是病毒,而恶意行为特征在jpg文件shellcode里。。。
2012-6-7 18:54
0
zhangtaopy
雪 币:
125
活跃值:
(171)
能力值:
( LV4,RANK:50 )
在线值:
发帖
4
回帖
146
粉丝
0
关注
私信
zhangtaopy
1
6
楼
ksup_838812_我的姐妹相片.rar
楼主所说的完整样本在此~~~
这种相当于一个loader 还真不好判定
图片很黄很暴力 请捂住眼睛
上传的附件:
ksup_838812_我的姐妹相片.rar
(345.74kb,60次下载)
2012-6-14 15:25
0
zhangtaopy
雪 币:
125
活跃值:
(171)
能力值:
( LV4,RANK:50 )
在线值:
发帖
4
回帖
146
粉丝
0
关注
私信
zhangtaopy
1
7
楼
感觉这种文件是用某种生成器生成的,拿一个正常程序随机改掉入口前面一个call,跳到病毒放在节间隙里的代码,然后把图标改掉。 判定起来有些难度。
2012-6-14 15:33
0
HOWMP
雪 币:
3408
活跃值:
(3284)
能力值:
( LV6,RANK:80 )
在线值:
发帖
8
回帖
248
粉丝
7
关注
私信
HOWMP
1
8
楼
运行完毕后释放C:\Program Files\WindowsUpdate两个文件
一个enlpu.dll,MSUpdates.exe。都被360秒杀。这样看来360也算是敬业了
2012-6-14 16:22
0
ycmint
雪 币:
1149
活跃值:
(1008)
能力值:
( LV13,RANK:260 )
在线值:
发帖
28
回帖
894
粉丝
11
关注
私信
ycmint
5
9
楼
mark it....
2012-7-2 22:45
0
guobing
雪 币:
13372
活跃值:
(158)
能力值:
( LV2,RANK:10 )
在线值:
发帖
3
回帖
402
粉丝
0
关注
私信
guobing
10
楼
貌似现在很流行这,记得去年有个飘雪利用一个加密的配置文件作为shellcode,支付宝盗号找个有数字签名加载个dll也没什么危险动作仅仅拼凑一个pe文件。一个模子生成出来的,一坨一坨。。
2012-7-2 23:53
0
游客
登录
|
注册
方可回帖
回帖
表情
雪币赚取及消费
高级回复
返回
HOWMP
1
8
发帖
248
回帖
80
RANK
关注
私信
他的文章
[原创]CobaltStrike的检测
23629
[原创]COMFinder 用于查找标记COM组件中函数的IDA插件
7708
[原创]静态获取MFC的MESSAGE_MAP表
11463
[原创]记一次安卓游戏破解
27959
关于我们
联系我们
企业服务
看雪公众号
专注于PC、移动、智能设备安全研究及逆向工程的开发者社区
谁下载
×
洪流
guobing
kissbill
evilHex
demoscene
liaofan
zhangtaopy
hezhang
HOWMP
nullily
潘海青
tpol
jonhsnow
谁下载
×
loveboom
yuwei
Aaah
zxc
dboy
throb
peaceclub
拍拖
lhjjx
woyaozhuce
netsky
lingyu
飞心男孩
hawking
delphis
RuShi
asd
muyen
lionben
不用数字
网络游侠
flykit
Winker
cnwcw
pcasa
aztclee
zhingma
坚持到底
飞天蓝羊
红色神话
kougui
sethseth
饺仔
lookzo
hotsauce
open[xgc]
yingyue
nxlite
孙海鸥
清新阳光
认真的雪
七号
shanguren
Sysnap
tfzxyinhao
lovejsw
lylxd
rxhdawnrun
雪yaojun
古河
CuteMiyu
jnsh无锡
joli
lzqdkx
xnop
deepfocus
murrackde
guobing
xychzq
zhzhhach
pyq逍遥
小菜鸟一
leeone
cpfive
yuansunxue
noel
chenchuai
jgaoabc
pak
mnmg
chengww
tiany
xiaoshut
专业路过
tbc
tanweizlf
longloo
GoodGavin
baijianli
残梦飘雪
nsso
風之痕
lizichuan
guxinyi
DuoLaMMeng
chhzh
耳聋
alargel
kissbill
zyhfut
overdb
后恋
lishhu
miaoling
evilor
wep
sybupt
MPL
CamelLu
看原图
赞赏
×
雪币:
+
留言:
快捷留言
非常支持你的观点!
这个讨论对我很有帮助,谢谢!
感谢你分享这么好的资源!
谢谢你的细致分析,受益匪浅!
感谢你的积极参与,期待更多精彩内容!
感谢你的贡献,论坛因你而更加精彩!
你的分享对大家帮助很大,非常感谢!
期待更多优质内容的分享,论坛有你更精彩!
你的帖子非常有用,感谢分享!
请遵守论坛规则,避免发布广告内容!
请注意发帖规范,保持良好的讨论环境!
为你点赞!
返回
顶部
账号登录
验证码登录
×
登 录
微信一键登录
获取验证码
登 录
忘记密码?
没有账号?立即免费注册
使用以下账号登录
我已同意
《看雪服务条款》
《看雪课程免责声明》
《看雪隐私政策》
×
求助问答申诉
举报此帖
×
申请推荐此帖
×
×
Close
游客下载提示
×
1.请先关注公众号。
2.点击菜单"更多"。
3.选择获取下载码。