首页
社区
课程
招聘
奇技淫巧话病毒
发表于: 2008-2-13 14:09 5868

奇技淫巧话病毒

2008-2-13 14:09
5868
春节休息期间,看了一个病毒样本,感觉这个病毒写得比较有特点,博采蠕虫病毒之长,又吸取寄生病毒之优。看后不仅让人拍手称快。写得比较灵活,并且模块划分清晰,代码环环相扣。其中,病毒体最后,忽悠编译器那几句更是锦上添花。

总结特点如下:

1。病毒体本身可执行,是一个独立的exe文件,但是其病毒体代码可以用于感染其他exe文件,感染的方式不是捆绑而是在原exe文件最后一节上添加内容。修改pe文件的eop,让病毒体代码获取执行权。

2。病毒体是加密的,在执行时先解密然后在运行,起到一定的反静态分析功能。

3。在注册表增加启动项,同时搜索要关闭的软件服务列表,并退出这些服务。

4。感染u盘和网络磁盘,自动添加autorun.inf文件。并采用弱口令的方式尝试建立网络连接,感染网络计算机文件。

5。搜索各个盘符,找出可知性文件,感染。破坏htm,asp,jsp等后缀的文件。

6。启动监控线程,定时杀死杀毒软件进程,启动病毒进程。

7。从一个网络中下载黑名单,并根据黑名单上的地址链接下载并执行这些下载文件。

怕由此引起不良后果,把附件去掉了。

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (14)
雪    币: 485
活跃值: (12)
能力值: ( LV9,RANK:490 )
在线值:
发帖
回帖
粉丝
2
好长,好暴力!
强帖前留名!
2008-2-13 14:22
0
雪    币: 1272
活跃值: (746)
能力值: ( LV13,RANK:810 )
在线值:
发帖
回帖
粉丝
3
这不就是传统的Virus吗?有什麽特别的地方吗?
代码优化做的很。。。
罗云彬BOSS的书看完即可写成。。。
看Virus的代码还是看TASM的爽一点。多态,变型,压缩,加密,29A最好的Virus文章
这几句是忽悠编译器的。。。
2k下无导入表无法执行。没这几句不成呀
一般ExitProcess。。。
感觉这代码不地道。总觉的缺少点什么。。。

还是学习了。。。那个字符串比较函数写的真强。。。PFPF

main:
   pushad
   push @@curAddr ;这两句写的好,功能相当于下面的call @@curAddr
   jmp @@curAddr

embedMain:
   pushad                              
   call @@curAddr
@@curAddr:
   mov ebp, [esp]
   add esp, 4
   sub ebp, @@curAddr - main
   sub ebp, main                   ;重定位

这两句起不到重定位作用吧?
push进去的是硬编码吧。。。
不过感染U盘还是学了
2008-2-13 14:51
0
雪    币: 485
活跃值: (12)
能力值: ( LV9,RANK:490 )
在线值:
发帖
回帖
粉丝
4
两们都 走召 弓虽
2008-2-13 16:29
0
雪    币: 0
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
5
[QUOTE=Anskya;415812]
main:
   pushad
   push @@curAddr ;这两句写的好,功能相当于下面的call @@curAddr
   jmp @@curAddr

embedMain:
   pushad                              
   call @@curAddr
@@curAddr:
   mov ebp, [esp]
   add esp, 4
   sub ebp, @@curAddr - main
   sub ebp, main                   ;重定位

这两句起不到重定位作用吧?
push进去的是硬编码吧。。。
[/QUOTE]

感染到别的exe 之后执行的是下面的call 而不是push/jmp

第一次执行没必要重定位
2008-2-13 16:31
0
雪    币: 424
活跃值: (1829)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
6
支持了,其实感染PE用来做流氓比用来做病毒还爽……
2008-2-13 16:53
0
雪    币: 0
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
7
素r,赚了钱去找小姐,搞一夜情更爽。
2008-2-13 17:08
0
雪    币: 248
活跃值: (42)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
诱惑青少年犯罪..........LZ不厚道
2008-2-13 17:42
0
雪    币: 709
活跃值: (2420)
能力值: ( LV12,RANK:1010 )
在线值:
发帖
回帖
粉丝
9
修改pe文件的eop,让病毒体代码获取执行权。

最普通的PE感染才这么做~

MS描述的这个病毒也没什么奇特的地方啊,普通病毒的共性, 反正俺是没看出来~
2008-2-13 23:15
0
雪    币: 1272
活跃值: (746)
能力值: ( LV13,RANK:810 )
在线值:
发帖
回帖
粉丝
10
Hook~~Hook才是王道。。。直接改入口的方法有点过时了
EPO都没有使用这样的Virus估计很难过AV检测。。。
2008-2-14 09:08
0
雪    币: 332
活跃值: (30)
能力值: ( LV12,RANK:460 )
在线值:
发帖
回帖
粉丝
11
路过
2008-2-14 10:27
0
雪    币: 142
活跃值: (121)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
12
很黄很暴力~~
2008-2-15 17:42
0
雪    币: 204
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
怎么没有源文件提供啊?耍弄!
2008-2-16 11:13
0
雪    币: 256
活跃值: (268)
能力值: ( LV9,RANK:170 )
在线值:
发帖
回帖
粉丝
14
附件是分析文章还是病毒样本啊在我的机子上运行出错看不到东西,有些紧张啊
2008-2-16 20:05
0
雪    币: 246
活跃值: (10)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
15
感染的方式不是捆绑而是在原exe文件最后一节上添加内容。修改pe文件的eop,让病毒体代码获取执行权。

会不会被主动防御软件报?而且入口点在文件的末尾很另人怀疑(自己的看法)
如果能加入动态变形就更好了(我不知道它的学名叫什么,对抗杀毒的特征码),在邪恶八进制上面有个源码,大牛门可以去看看,嘿嘿
要写就要写最bt的
2008-2-18 09:12
0
游客
登录 | 注册 方可回帖
返回
//