能力值:
( LV2,RANK:10 )
|
-
-
2 楼
对于高手来说想干掉瑞星比吃饭都简单。
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
是控制你电脑的人干的
|
能力值:
( LV8,RANK:130 )
|
-
-
4 楼
DLL额 牛人上
|
能力值:
( LV2,RANK:10 )
|
-
-
5 楼
此应该为一个后门程序,非常隐蔽!若不是看到RISING变成黄色,很难被发现!
|
能力值:
( LV13,RANK:1664 )
|
-
-
6 楼
瑞星的主程序随便替换
|
能力值:
( LV2,RANK:10 )
|
-
-
7 楼
能不能停掉监控但是显示不出任何异常的方法?
|
能力值:
( LV4,RANK:50 )
|
-
-
8 楼
这壳容易脱,脱了再说!
003C1913 > $ 57 push edi ;<---看esp:0x6f8e8
003C1914 . 73 06 jnb short hiniun.003C191C
003C1916 . 81FF F5E0853F cmp edi,3F85E0F5
003C191C > 5F pop edi
003C191D . 52 push edx
003C191E . 4A dec edx
003C191F . 5A pop edx
003C1920 . 7F 04 jg short hiniun.003C1926
;所以我们在0x6f8ec下硬件断点,F9,走~~
003C13EF 5B pop ebx
003C13F0 5A pop edx
003C13F1 83C4 08 add esp,8
003C13F4 894C24 04 mov dword ptr ss:[esp+4],ecx
003C13F8 - FFE0 jmp eax ; hiniun_1.100115C3
;停在0x3c13f8这行,看见没,jmp eax,其实是jmp oep,F8进去
100115C3 55 push ebp ;<-----good,这就是我们想要的
100115C4 8BEC mov ebp,esp
100115C6 53 push ebx
100115C7 8B5D 08 mov ebx,dword ptr ss:[ebp+8]
100115CA 56 push esi
100115CB 8B75 0C mov esi,dword ptr ss:[ebp+C]
100115CE 57 push edi
在地址100115c3处,表动噢~拿出你喜欢的工具dump出来,我喜欢PeEditor。Dump出来的文件保存一下,叫hinium_body.dll。有了本体,就可以开始下一步了:分析该木马的行为。
下一篇再写吧。
|
|
|