首页
社区
课程
招聘
[求助] 这个挖矿病毒的主程序很奇怪,不知采用了何种保护?
发表于: 2019-3-29 21:53 2833

[求助] 这个挖矿病毒的主程序很奇怪,不知采用了何种保护?

2019-3-29 21:53
2833
前两天收到朋友发过来的一个挖矿病毒样本,今天看了下,觉得这个exe主程序有点奇怪,附件样本会报毒,请在虚拟机中运行
(1) 用Peid 查壳工具,发现是VC++6.0,可是入口点居然在 .data 段,继续看了下区块名称,应该被改过,不知是否加过壳?
 
(2) 想用OD动态调试,单步F8跟着跟着就跑到异常那边,然后就终止了。
(3) 使用IDA静态反汇编,倒是能出来一些东西,但还是想动态调一调。

想请教下坛中兄弟,这个样本采用了哪种保护?是加壳还是反调试?怎么能够去掉  

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

上传的附件:
收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 6588
活跃值: (4032)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
自写壳。。
2019-3-29 22:37
0
雪    币: 9217
活跃值: (1886)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
3
没有壳。
参考:
http://www.jiangmin.com/aboutus/news/security/2019/0129/357.html
http://it.rising.com.cn/dongtai/19521.html
还有360和腾讯的分析文章,链接就不找了
2019-3-30 00:12
0
雪    币: 168
活跃值: (823)
能力值: ( LV10,RANK:173 )
在线值:
发帖
回帖
粉丝
4
HadesW 没有壳。 参考: http://www.jiangmin.com/aboutus/news/security/2019/0129/357.html http://it.rising.com.cn ...
江民的分析文章我也看过,它侧重对病毒的功能分析,而我感兴趣的是它本身的保护,你可以动态调起来吗?
2019-3-30 08:43
0
雪    币: 2375
活跃值: (433)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
我电脑也中挖矿病毒了,现在毒还没杀掉 楼主要不也分析下我电脑上的样本
2019-3-30 11:32
0
游客
登录 | 注册 方可回帖
返回
//