开头代码如下:007A23BB tdll.<Mo> 51 push ecx
007A23BC 59 pop ecx
007A23BD 57 push edi
007A23BE 57 push edi
007A23BF 83C4 04 add esp,4
007A23C2 893424 mov dword ptr ss:[esp],esi
007A23C5 53 push ebx
007A23C6 BB 4078020C mov ebx,0C027840
007A23CB 81C3 6EB9360D add ebx,0D36B96E
007A23D1 2BFB sub edi,ebx
007A23D3 5B pop ebx
007A23D4 57 push edi
007A23D5 BF 1030B824 mov edi,24B83010
007A23DA 81EF 62FE7E0B sub edi,0B7EFE62
007A23E0 013C24 add dword ptr ss:[esp],edi
007A23E3 5F pop edi
007A23E4 897C24 FC mov dword ptr ss:[esp-4],edi
007A23E8 81EF 630B7974 sub edi,74790B63
007A23EE 81C7 630B7974 add edi,74790B63
007A23F4 897C24 FC mov dword ptr ss:[esp-4],edi
007A23F8 57 push edi
007A23F9 54 push esp
007A23FA 83C4 04 add esp,4
007A23FD 8B7C24 FC mov edi,dword ptr ss:[esp-4]
007A2401 8BFC mov edi,esp
007A2403 8B3F mov edi,dword ptr ds:[edi]
007A2405 83C4 04 add esp,4
007A2408 57 push edi
007A2409 56 push esi
007A240A 5E pop esi
007A240B 53 push ebx
007A240C 53 push ebx
007A240D 83C4 04 add esp,4
007A2410 890424 mov dword ptr ss:[esp],eax
007A2413 57 push edi
007A2414 03F9 add edi,ecx
007A2416 030424 add eax,dword ptr ss:[esp]
007A2419 5F pop edi
007A241A 52 push edx
007A241B 83C4 04 add esp,4
007A241E 58 pop eax
007A241F 56 push esi
007A2420 52 push edx
007A2421 5A pop edx
007A2422 81C7 B634F054 add edi,54F034B6
007A2428 54 push esp
007A2429 81EF B634F054 sub edi,54F034B6
007A242F 893C24 mov dword ptr ss:[esp],edi
007A2432 83C4 04 add esp,4
007A2435 57 push edi
007A2436 53 push ebx
007A2437 5B pop ebx
007A2438 57 push edi
007A2439 56 push esi
007A243A 5E pop esi
007A243B 2B3424 sub esi,dword ptr ss:[esp]
007A243E 83C4 08 add esp,8
007A2441 54 push esp
007A2442 52 push edx
007A2443 83C4 04 add esp,4
007A2446 5E pop esi
007A2447 8B3424 mov esi,dword ptr ss:[esp]
007A244A 83C4 04 add esp,4
007A244D E8 66000000 call tdll.007A24B8
007A2452 289D A5EA8C09 sub byte ptr ss:[ebp+98CEAA5],bl
007A2458 9E sahf
007A2459 877481 49 xchg dword ptr ds:[ecx+eax*4+49],esi
007A245D F0:46 lock inc esi ; 不允许锁定前缀
007A245F 2B70 9E sub esi,dword ptr ds:[eax-62]
007A2462 181A sbb byte ptr ds:[edx],bl
007A2464 A1 45CB0A80 mov eax,dword ptr ds:[800ACB45]
007A2469 11A0 EDF0A15D adc dword ptr ds:[eax+5DA1F0ED],esp
007A246F D4 FE aam 0FE
007A2471 2F das
007A2472 B6 53 mov dh,53
007A2474 396C16 4D cmp dword ptr ds:[esi+edx+4D],ebp
007A2478 CA 088E retf 8E08
PEID=Nothing found [Overlay] *
区段名3个是:nt541 /nt542 /nt542
该病毒会释放很多病毒体,本来不知道中了什么毒,发现QQ非发被关闭,一个病毒体Sysrema.exe出错,发现不对,马上用冰R查发现是插入IE,注册表被添加启动项目有3处,主要如下:
Tray C:\WINNT.1\command\rundll32.exe
xy C:\WINNT.1\Download\svhost32.exe
NiceMs C:\Program Files\Common Files\Microsoft Shared\MSINFO\Mymsok.exe
Mymsok.exe的壳区段名:d3rd1 /d3rd2 /d3rd3
有否见过以上的陌生壳
为了便于大家研究,我传上一个DLL文件,现在没有杀毒能查到他,
DLL大家放心好了,不会运行的,
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课
上传的附件: