首页
社区
课程
招聘
[求助]为什么有的病毒或者木马需要从cmd.exe来启动程序
发表于: 2008-8-15 13:45 9668

[求助]为什么有的病毒或者木马需要从cmd.exe来启动程序

2008-8-15 13:45
9668
顺便问一下:他们是怎么从cmd.exe来启动程序的?需要调用哪些API??
哪位大侠能解开我的疑惑啊~~~~

[课程]FART 脱壳王!加量不加价!FART作者讲授!

收藏
免费 0
支持
分享
最新回复 (17)
雪    币: 709
活跃值: (2420)
能力值: ( LV12,RANK:1010 )
在线值:
发帖
回帖
粉丝
2
从石头里蹦出来的
2008-8-15 14:48
0
雪    币: 207
活跃值: (10)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
3
回标题:过行为分析?!。?!

偶菜 其他不清楚。
想起个 cmd /c ???  不知道哪看到的技倆?!

总结:不清楚,等大俠
2008-8-15 14:58
0
雪    币: 296
活跃值: (89)
能力值: ( LV15,RANK:340 )
在线值:
发帖
回帖
粉丝
4
一般用 ShellExecuteA 和 WinExec 加载 cmd.exe /c ...
cmd /c *** 是执行完***命令后关闭命令窗口,比如加载驱动,一般是“cmd /c sc ***.sys ....”这种命令行。

至于为什么,俺也是从石头里蹦出来的
2008-8-15 16:33
0
雪    币: 347
活跃值: (25)
能力值: ( LV9,RANK:420 )
在线值:
发帖
回帖
粉丝
5
不需搞破坏!
2008-8-15 19:42
0
雪    币: 134
活跃值: (157)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
也有用CreateProcessA实现滴
2008-8-15 22:09
0
雪    币: 0
活跃值: (954)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
7
应该是删除自身,或者机器狗最新版本也穿CMD!
2008-8-18 07:25
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
看起来很厉害?……
2008-8-18 07:29
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
是不是因为cmd是windows里对DOS的接口,windows的命令行,可能这里启动程序最方便(猜的,其实也是等高手)
2008-8-18 08:30
0
雪    币: 220
活跃值: (701)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
过启发扫描吧,
2008-8-18 17:18
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
ShellExecute(handle,'open','cmd.exe',pchar(' /c /k  %windir%\system32\new.exe'),'',SW_HIDE);  
这个是delphi语言编写的执行命令的命令。
然后调用都一般是以下API
ShellExecuteA 和 WinExec
2008-8-18 18:19
0
雪    币: 218
活跃值: (40)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
12
可以躲过一些杀毒软件的监控..
2008-8-19 11:16
0
雪    币: 205
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
能躲开杀软的内存检测?怀疑,可能是编写者不常用一些程序运行的函数吧,一般好像新手都是这么写代码从而运行起来的,等待高手ing
2008-8-24 16:50
0
雪    币: 0
活跃值: (954)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
14
一种是内存注入,还有一种是自删除,插CMD 就是僵尸进程的行为,算内存块上的偏移,直接注入模块!
2008-8-27 14:50
0
雪    币: 688
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
使用函数,各种编程工具里都有这个函数的
2008-10-13 11:27
0
雪    币: 201
活跃值: (31)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
请问CMD如何实现内存注入?
2008-10-14 15:18
0
雪    币: 220
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
可以躲过一些杀毒软件的监控.比如360
2008-10-16 08:44
0
雪    币: 230
活跃值: (149)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
18
使用cmd.exe可避开一些高级的分析软件。有些分析器可以自动跟踪的,通过cmd.exe启动,可避开分析器对进程创建的跟踪,cmd.exe启动的进程,其父进程是explorer.exe。
2008-10-17 20:13
0
游客
登录 | 注册 方可回帖
返回
//