首页
社区
课程
招聘
[旧帖] [求助]一个病毒里常见的小段 0.00雪花
发表于: 2008-3-15 16:02 2756

[旧帖] [求助]一个病毒里常见的小段 0.00雪花

2008-3-15 16:02
2756
在一个逆向里总是能看到这样的过程.

00401F07   > \33C9          xor     ecx, ecx
00401F09   .  55            push    ebp
00401F0A   .  68 54204000   push    00402054
00401F0F   .  64:FF31       push    dword ptr fs:[ecx]
00401F12   .  64:8921       mov     dword ptr fs:[ecx], esp

esp=0012FDA8
fs:[00000000]=[7FFDF000]=0012FDF4

0012FDA8   0012FDF4  指向下一个 SEH 记录的指针

先把一个寄存器置零,再保存ebp,保存一个常数,保存fs[ecx],
最后把栈顶保存到fs[ecx].

请教各位这样的操作有什么特别的用途没,
谢谢!!!!!!!

[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

收藏
免费 0
支持
分享
最新回复 (5)
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
设置seh handler
2008-3-15 16:18
0
雪    币: 0
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
3
标准的SEH
2008-3-15 16:19
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
因为是病毒使用寄存器要比使用常数来的小....
2008-3-15 16:29
0
雪    币: 236
活跃值: (16)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
5
加密解密上有详细的介绍!
2008-3-15 22:34
0
雪    币: 203
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
谢谢各位的指导,
因为最近在逆向一个病毒,
遇到了啥就学啥.
2008-3-16 17:50
0
游客
登录 | 注册 方可回帖
返回
//