首页
社区
课程
招聘
[原创][原创]一份病毒样品分析(编译通过)
发表于: 2014-6-25 22:37 9628

[原创][原创]一份病毒样品分析(编译通过)

2014-6-25 22:37
9628

新人报道,第一次完整分析一个病毒,样本来自看雪很早的一个帖子,http://bbs.pediy.com/showthread.php?t=149780&highlight=sysanti,应该是机器狗的一个变种,自己逆了下,编译通过,然后也改了几个地方:
1、原来的获取atapi.sys的底层设备对象改为获取Disk.sys,因为在逆的过程中发现自己XP虚拟机atapi.sys设备对象链没有DeviceType=7的设备对象
2、把原来的一些反调试代码去掉了
总的来说逆这个样本还是学到了不少东西,比如直接构建IRP,获取系统和文件各种信息什么的,随附件附上逆向过程中找到的各种资料


[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

上传的附件:
收藏
免费 3
支持
分享
最新回复 (12)
雪    币: 2664
活跃值: (3401)
能力值: ( LV13,RANK:1760 )
在线值:
发帖
回帖
粉丝
2
恩,指的鼓励...
2014-6-25 22:43
0
雪    币: 239
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
刚学驱动, 功力不够, 先Mark
2014-6-25 22:46
0
雪    币: 219
活跃值: (798)
能力值: (RANK:290 )
在线值:
发帖
回帖
粉丝
4
为什么让我想起机械狗
2014-6-26 00:24
0
雪    币: 608
活跃值: (648)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
5
sysanti~大学机房常见病毒~不错
2014-6-26 08:08
0
雪    币: 290
活跃值: (68)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
来学习下  。。谢谢分享!!
2014-6-26 10:17
0
雪    币: 11
活跃值: (80)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
感谢分享。。。。。
2014-6-26 14:26
0
雪    币: 352
活跃值: (168)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
8
嗯,多谢鼓励
2014-6-26 20:30
0
雪    币: 352
活跃值: (168)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
9
对的,其实本质都是自己构建IRP_MJ_SCSI直接读取硬盘
2014-6-26 20:31
0
雪    币: 38
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
感谢分享
2014-7-4 21:49
0
雪    币: 43
活跃值: (40)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
看看,复现一下,尝试尝试
2014-9-13 21:57
0
雪    币: 207
活跃值: (40)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
12
学习了。。。。
2014-9-20 12:54
0
雪    币: 2
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
13
路过
2017-3-24 09:39
0
游客
登录 | 注册 方可回帖
返回
//