首页
社区
课程
招聘
[求助]请问下这个病毒这个函数是想做什么?分析经验太少了
发表于: 2020-2-29 18:24 2623

[求助]请问下这个病毒这个函数是想做什么?分析经验太少了

2020-2-29 18:24
2623


这是病毒第一个执行的函数,返回值没被接收的。
我觉得关键点是那个安全cookie的值,以及dword_4855DC的地址值的作用,在初次跑病毒时发现病毒有关闭再启动的行为,而且是多次的。
我很怀疑,这个函数是不是跟病毒的多次启动有关?
我现在就可以对函数命名吗??还是说只知道这点信息不足以命名它,必须继续硬着头皮往下看伪代码...

现在自己对病毒分析还没什么头绪,还不知道详细分析时什么该深入研究,什么该稍微放放,希望有大佬可以指点一下。。自学要死了。。

[课程]Linux pwn 探索篇!

收藏
免费 0
支持
分享
最新回复 (5)
雪    币: 12848
活跃值: (9118)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
2
crt自带的函数,GS cookie初始化
最后于 2020-2-29 20:20 被hzqst编辑 ,原因:
2020-2-29 20:19
0
雪    币: 228
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
hzqst crt自带的函数,GS cookie初始化
嗯?crt自带函数是不是加载vc32rtf的标签就能识别?可是我已经加载了但并不识别啊,这真是自带函数?刚才我od看了个随意编的程序,它的cookie初始化完全不长这样耶....
最后于 2020-3-2 12:28 被山森编辑 ,原因:
2020-3-2 12:17
0
雪    币: 2460
活跃值: (2954)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
4
gs_support.c
2020-3-2 13:30
0
雪    币: 228
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
眼睛是会骗人的..这确实是初始化cookie,但是版本不同,我认识的是那种会把部分操作隐藏在下一层函数中的,执行逻辑也有细微差别,搞得没认出来,丢人了。。
2020-3-2 14:28
0
雪    币: 114
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
6
这个是初始化吧?没什么具体的作用,跳过就好了
2020-3-4 17:20
0
游客
登录 | 注册 方可回帖
返回
//