首页
社区
课程
招聘
[原创]【病毒木马】病毒样本半感染型分析的方法
发表于: 2020-3-21 17:27 5990

[原创]【病毒木马】病毒样本半感染型分析的方法

2020-3-21 17:27
5990

类型:

desktop    桌面    \temp\    \windows\    netthief    \avira\ \360\    \aliwangwang\    \internet explorer\    \outlook express\    \microsoft sql server\    \winrar\ \globallink\game\    \qqdoctor\    \rising\    \firefox    \aliim visual studio    \microsoft office\    \thunder\    exebinder    \qq \world of warcraft\    \skynet\    \eset nod32 antivirus\    \windows live\messenger\    \winzip\        

获取目录后将判断是否已经存在列表中,然后将其加入到列表


判断查找文件资源段,将源文件的资源段拷贝达到被感染文件的保留图标等信息。

不管是为了提升分析的能力还是分析的效率,都需要有更简便的方法或技巧来支撑,这篇分析会引用一点简单介绍IDA的方法辅助分析,让分析变得更容易,这是一个属于半感染型的病毒。
SHA1: 4fa645139fc313d1c33367d026e07ddfb1713e0c 

使用IDA分析静态分析,在00401246这个位置的的call中调用大量loadlibrary+Getprocess,将获取的到的函数列表填充到返回值的地址中,所以命名是必要的,将下图的字符组合成完整字符进行调用API函数获取模块及函数地址。 

使用这种方法能够看清楚样本的意图,但由于数量过于庞大所以需要使用更合适的方式来进行分析。 

在获取函数地址列表时可以观察到,在交叉引用中,该全局变量被多次读取,表明这个全局变量正是分析的必要条件,返回的地址会写入到全局变量中,经过读该位置的函数地址进行调用API。 

类型:


使用OD断点在全局变量上,在数据地址中能看到获取到的地址列表以及函数名称,复制下来构造strust给IDA使用,方便进行静态分析。
 

在IDA中可以创建通用脚本来导入到IDA快速进行构造结构,减少分析时间。IDA可以创建一个程序的结构文件,我们稍作修改添加一个结构体再用IDA读取进去就可以了。 
最后于 2020-3-21 17:40 被Cc28256编辑 ,原因:
上传的附件:
收藏
免费 2
支持
分享
最新回复 (11)
雪    币: 4313
活跃值: (1534)
能力值: ( LV5,RANK:75 )
在线值:
发帖
回帖
粉丝
2
新知识Get + 1
2020-3-21 17:36
0
雪    币: 965
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
3
新知识Get+1
2020-3-21 19:34
0
雪    币: 83
活跃值: (1082)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
4
不错 多出一些 这种文章 关于ida如何更好分析的
2020-3-23 07:48
0
雪    币: 24480
活跃值: (1028)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
挺好的文章。
2020-3-24 09:07
0
雪    币: 24469
活跃值: (62663)
能力值: (RANK:135 )
在线值:
发帖
回帖
粉丝
6
感谢分享!
2020-3-24 10:57
0
雪    币: 575
活跃值: (561)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
7
mark收藏
2020-3-24 11:09
0
雪    币: 388
活跃值: (353)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
感谢分享
2020-3-31 18:08
0
雪    币: 66
活跃值: (2620)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
学到了 学到了 哈哈哈
2020-4-2 17:14
0
雪    币: 38
活跃值: (185)
能力值: ( LV2,RANK:15 )
在线值:
发帖
回帖
粉丝
10
mark,感谢分享
2020-4-8 00:28
0
雪    币: 3
活跃值: (1056)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
这病毒 不加壳吗。让你 傻乎乎分析,这也太low B的病毒
2020-4-8 10:08
0
雪    币: 154
活跃值: (546)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
解密完毕dump一份看不行么
2020-4-22 11:48
0
游客
登录 | 注册 方可回帖
返回
//