首页
社区
课程
招聘
[求助]一个 淘宝的交易木马
发表于: 2012-10-23 20:54 8350

[求助]一个 淘宝的交易木马

2012-10-23 20:54
8350
一个 淘宝的交易木马, winrar压缩后2.3m,  解压出来100多M。
交易劫持类型, 没有分析的头绪,求指点。

解压密码:
muma

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

上传的附件:
收藏
免费 0
支持
分享
最新回复 (11)
雪    币: 1163
活跃值: (137)
能力值: ( LV12,RANK:230 )
在线值:
发帖
回帖
粉丝
2
通过ie的com接口对ie进行篡改和劫持。百度一些修改网页内容的代码就容易懂了。分析的时候需要对着虚表找函数。其他没什么特别了,主要是需要先对相关知识有个了解。
2012-10-24 00:04
0
雪    币: 76
活跃值: (114)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
给他瘦下身吧!!!为了躲避云~~~
2012-10-24 01:31
0
雪    币: 219
活跃值: (848)
能力值: (RANK:290 )
在线值:
发帖
回帖
粉丝
4
。。。。。收下研究
2012-10-24 07:07
0
雪    币: 90
活跃值: (91)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
文件这么大,是不是可以天然过云了
2012-10-24 09:35
0
雪    币: 235
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
首先膜拜大牛。 以前分析过一个类似的,也是ie的com跨进程操作,但是文件不会这么大,

我在virtualbox里面直接运行不起来, 断ZwTerminateProcess,栈回溯。
没看出什么东西。  今天再看看,  对壳不了解。
2012-10-24 09:57
0
雪    币: 599
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
Themida的壳,我也不会脱,郁闷啊。大牛们来指点指点如何分析吧。
2012-10-24 17:22
0
雪    币: 1579
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
  你们这些大牛都不会,叫我如何看懂呢,唉
2012-10-24 17:31
0
雪    币: 1163
活跃值: (137)
能力值: ( LV12,RANK:230 )
在线值:
发帖
回帖
粉丝
9
这文件这么大是因为他加了很多垃圾数据,躲避云查(部分杀软也有对付的方法)。除此之外没什么区别。
2012-10-24 22:46
0
雪    币: 270
活跃值: (97)
能力值: ( LV8,RANK:140 )
在线值:
发帖
回帖
粉丝
10
pencil大牛对COM接口的分析有何指点么?曾经也分析过类似的木马,发现接口函数不知道怎么识别了
2012-10-24 23:21
0
雪    币: 391
活跃值: (135)
能力值: ( LV2,RANK:140 )
在线值:
发帖
回帖
粉丝
11
首先你自己要识别出当前在使用哪个接口指针,然后你可以在IDA Pro结构体窗口里添加对应接口指针的虚表结构(Add standard structure)。

最后你就可以在指令call [exx+X]后面的X上点击右键,把对应的接口指针成员函数的名字标上了。
2012-10-25 10:35
0
雪    币: 1163
活跃值: (137)
能力值: ( LV12,RANK:230 )
在线值:
发帖
回帖
粉丝
12
ls正解。照着虚表来。
2012-10-28 22:49
0
游客
登录 | 注册 方可回帖
返回
//