首页
社区
课程
招聘
[旧帖] [求助][求助]病毒文件调式中的问题[高手进来看看] 0.00雪花
发表于: 2009-6-26 17:20 3180

[旧帖] [求助][求助]病毒文件调式中的问题[高手进来看看] 0.00雪花

2009-6-26 17:20
3180
此文件是病毒,解压密码virus,调试时请注意。。

用peid看并没有加壳,但是重要函数都通过hash的方式隐藏了

在od调试的时候病毒会重新开启一个自身进程(suspend状态),然后在此进程的空间开辟一段空间,写入一些代码,然后resumethread的方式唤醒这个thread(病毒的主要行为在这个thread中完成),奇怪的是我并没有断到createremotethread的函数,用od attch新的进程的时候会出错。

寻高人指点。。。

[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

上传的附件:
收藏
免费 0
支持
分享
最新回复 (3)
雪    币: 339
活跃值: (29)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
2
个人意见 仅供参考
这算一种thread hijack, 这种方法是不需要调用createremotethread的。就像你说的 提升权限,suspend打开一个进程,然后writeprocessmemory代码过去,然后调整EIP到这段代码。
OD attach,至少要等这个进程运行起来。要不就dump出write过去的代码然后自己分析
2009-6-26 17:57
0
雪    币: 264
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
感谢,dump病毒写入进程的代码进行静态分析是一种方式,另外一种方式说要等进程起来,什么时候进程起来?难道是resumeThread的时候?
2009-6-26 18:23
0
雪    币: 264
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
还有就是我在writeprocess处dump出来的内容可读性很差,函数在ida中都没有办法标注。od无法动态调式
2009-6-27 09:40
0
游客
登录 | 注册 方可回帖
返回
//