首页
社区
课程
招聘
[旧帖] [求助]一个病毒里常见的小段 0.00雪花
发表于: 2008-3-15 16:02 2757

[旧帖] [求助]一个病毒里常见的小段 0.00雪花

2008-3-15 16:02
2757
在一个逆向里总是能看到这样的过程.

00401F07   > \33C9          xor     ecx, ecx
00401F09   .  55            push    ebp
00401F0A   .  68 54204000   push    00402054
00401F0F   .  64:FF31       push    dword ptr fs:[ecx]
00401F12   .  64:8921       mov     dword ptr fs:[ecx], esp

esp=0012FDA8
fs:[00000000]=[7FFDF000]=0012FDF4

0012FDA8   0012FDF4  指向下一个 SEH 记录的指针

先把一个寄存器置零,再保存ebp,保存一个常数,保存fs[ecx],
最后把栈顶保存到fs[ecx].

请教各位这样的操作有什么特别的用途没,
谢谢!!!!!!!

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (5)
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
设置seh handler
2008-3-15 16:18
0
雪    币: 0
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
3
标准的SEH
2008-3-15 16:19
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
因为是病毒使用寄存器要比使用常数来的小....
2008-3-15 16:29
0
雪    币: 236
活跃值: (16)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
5
加密解密上有详细的介绍!
2008-3-15 22:34
0
雪    币: 203
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
谢谢各位的指导,
因为最近在逆向一个病毒,
遇到了啥就学啥.
2008-3-16 17:50
0
游客
登录 | 注册 方可回帖
返回
//