查看: 1562|回复: 2
收起左侧

[病毒样本] 爱国的病毒 首发

 关闭 [复制链接]
asddsa
发表于 2007-10-5 17:00:41 | 显示全部楼层 |阅读模式
懂逆向工程的 好好享受吧

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
promised
发表于 2007-10-5 17:04:07 | 显示全部楼层
又是那个杀硬盘的
  1. 文本字串参考位于 KDH:.data
  2. 地址       反汇编                                    文本字串
  3. 004010A0   ASCII "Shit",0
  4. 004010A8   ASCII "Man~",0
  5. 004010B0   ASCII "Your luck's so g"
  6. 004010C0   ASCII "ood !",0
  7. 004010C8   ASCII "\\.\PHYSICALDRIV"
  8. 004010D8   ASCII "E0",0
  9. 004010DC   ASCII "Everyone",0
  10. 004010E8   ASCII "MACHINE\SYSTEM\C"
  11. 004010F8   ASCII "urrentControlSet"
  12. 00401108   ASCII "\Control\Nls\Lan"
  13. 00401118   ASCII "guage",0
  14. 00401120   ASCII "0404",0
  15. 00401128   ASCII "0c04",0
  16. 00401130   ASCII "0411",0
  17. 00401138   ASCII "0421",0
  18. 00401140   ASCII "0804",0
  19. 00401148   ASCII "InstallLanguage",0
  20. 00401158   ASCII "SYSTEM\CurrentCo"
  21. 00401168   ASCII "ntrolSet\Control"
  22. 00401178   ASCII "\Nls\Language",0
  23. 00401238   ASCII "!!",0
  24. 00401278   PUSH KDH.004010C8                         ASCII "\\.\PHYSICALDRIVE0"
  25. 0040129A   MOV EDI,KDH.004010B0                      ASCII "Your luck's so good !"
  26. 0040129F   PUSH KDH.004010A8                         ASCII "Man~"
  27. 004012AD   MOV EDI,KDH.004010B0                      ASCII "Your luck's so good !"
  28. 00401306   PUSH KDH.004010A8                         ASCII "Man~"
  29. 0040133B   PUSH KDH.004010A8                         ASCII "Man~"
  30. 004013CF   PUSH KDH.004010C8                         ASCII "\\.\PHYSICALDRIVE0"
  31. 004013E3   PUSH KDH.004010A8                         ASCII "Man~"
  32. 004013E8   PUSH KDH.004010B0                         ASCII "Your luck's so good !"
  33. 00401430   PUSH KDH.004010A0                         ASCII "Shit"
  34. 00401435   PUSH KDH.004010B0                         ASCII "Your luck's so good !"
  35. 004014A8   MOV EBX,KDH.004010E8                      ASCII "MACHINE\SYSTEM\CurrentControlSet\Control\Nls\Language"
  36. 004014BB   PUSH KDH.004010A0                         ASCII "Shit"
  37. 004014C0   PUSH KDH.004010B0                         ASCII "Your luck's so good !"
  38. 004014E9   PUSH KDH.004010DC                         ASCII "Everyone"
  39. 0040157B   PUSH KDH.00401158                         ASCII "SYSTEM\CurrentControlSet\Control\Nls\Language"
  40. 0040159F   PUSH KDH.00401148                         ASCII "InstallLanguage"
  41. 004015C3   PUSH KDH.00401140                         ASCII "0804"
  42. 004015D9   PUSH KDH.00401138                         ASCII "0421"
  43. 004015EF   PUSH KDH.00401130                         ASCII "0411"
  44. 00401605   PUSH KDH.00401128                         ASCII "0c04"
  45. 0040161C   PUSH KDH.00401120                         ASCII "0404"
  46. 00401645   PUSH KDH.004010A0                         ASCII "Shit"
  47. 0040164A   PUSH KDH.004010B0                         ASCII "Your luck's so good !"
  48. 00401692   PUSH EBP                                  (初始 CPU 选择)
  49. 004017B3   PUSH 10000                                UNICODE "=::=::"
  50. 004018EA   ASCII "WriteFile",0
  51. 004018F6   ASCII "CloseHandle",0
  52. 00401904   ASCII "ReadFile",0
  53. 00401910   ASCII "HeapAlloc",0
  54. 0040191C   ASCII "GetProcessHeap",0
  55. 0040192E   ASCII "DeviceIoControl",0
  56. 00401940   ASCII "ExitProcess",0
  57. 0040194E   ASCII "CreateFileA",0
  58. 0040195C   ASCII "LocalFree",0
  59. 00401968   ASCII "lstrcmpA",0
  60. 00401972   ASCII "KERNEL32.dll",0
  61. 00401982   ASCII "MessageBoxA",0
  62. 0040198E   ASCII "USER32.dll",0
  63. 0040199C   ASCII "SetNamedSecurity"
  64. 004019AC   ASCII "InfoA",0
  65. 004019B4   ASCII "BuildExplicitAcc"
  66. 004019C4   ASCII "essWithNameA",0
  67. 004019D4   ASCII "GetNamedSecurity"
  68. 004019E4   ASCII "InfoA",0
  69. 004019EC   ASCII "SetEntriesInAclA"
  70. 004019FC   ASCII 0
  71. 00401A00   ASCII "RegCloseKey",0
  72. 00401A0E   ASCII "RegQueryValueExA"
  73. 00401A1E   ASCII 0
  74. 00401A22   ASCII "RegOpenKeyExA",0
  75. 00401A30   ASCII "ADVAPI32.dll",0
  76. 00401A40   ASCII "_exit",0
  77. 00401A48   ASCII "_XcptFilter",0
  78. 00401A56   ASCII "exit",0
  79. 00401A5E   ASCII "__p___initenv",0
  80. 00401A6E   ASCII "__getmainargs",0
  81. 00401A7E   ASCII "_initterm",0
  82. 00401A8A   ASCII "__setusermatherr"
  83. 00401A9A   ASCII 0
  84. 00401A9E   ASCII "_adjust_fdiv",0
  85. 00401AAE   ASCII "__p__commode",0
  86. 00401ABE   ASCII "__p__fmode",0
  87. 00401ACC   ASCII "__set_app_type",0
  88. 00401ADE   ASCII "_except_handler3"
  89. 00401AEE   ASCII 0
  90. 00401AF0   ASCII "MSVCRT.dll",0
  91. 00401AFE   POP EDI


复制代码
solcroft
发表于 2007-10-5 17:07:15 | 显示全部楼层
早就发过了
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-19 21:40 , Processed in 0.120341 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表