楼主: qqszaaa
收起左侧

[病毒样本] 请大牛分析下,蒙蔽【全世界杀软】使得 EXE 格式的木马,被认为是 JPEG 格式的原理!

[复制链接]
白玉箫
发表于 2014-5-26 13:36:02 | 显示全部楼层
可能性:1.漏洞攻击 2.自己写了一种文件格式 兼容JPEG
至于JPEG加载PE文件的 这个难度很大
qqszaaa
 楼主| 发表于 2014-5-26 13:39:49 | 显示全部楼层
日渐颓废的我们 发表于 2014-5-26 13:32
不是很明白。如果他把这个文件的启动方式完全编写为图片的话,那么这个文件又是怎么做到在需要的时候以可执 ...

他是不是 用什么 loader把 PE 启动时 弄成了 图片的特征,然后再调用 其他的实现木马功能的子程序~关键是把 真正的 PE 能写成 JPEG 还能正常运行,不知道这是怎么实现的啊~
qqszaaa
 楼主| 发表于 2014-5-26 13:49:33 | 显示全部楼层
白玉箫 发表于 2014-5-26 13:36
可能性:1.漏洞攻击 2.自己写了一种文件格式 兼容JPEG
至于JPEG加载PE文件的 这个难度很大

格式绝对是PE 格式,他是怎样把PE文件 弄成被杀软认为是 JPEG的?他是不是把PE结构怎么处理了?
欧阳宣
头像被屏蔽
发表于 2014-5-26 15:46:14 | 显示全部楼层
连样本都没有你就发帖了?……
lizw9382
发表于 2014-5-26 16:04:09 | 显示全部楼层
本帖最后由 lizw9382 于 2014-5-26 16:24 编辑
欧阳宣 发表于 2014-5-26 15:46
连样本都没有你就发帖了?……


。。。。
我仔细的看了看这个帖子。。。
其实本身.dat是数据文件。。
dat可以使数据包,视频,音乐,图片都可以。。。

所以显示为图片文件也很正常。。。。
qqszaaa
 楼主| 发表于 2014-5-26 16:44:27 | 显示全部楼层
lizw9382 发表于 2014-5-26 16:04
。。。。
我仔细的看了看这个帖子。。。
其实本身.dat是数据文件。。

不是这样的,.dat 是用来生成木马的 母文件,他本来就是.exe,只不过 生成的时候写为了 .dat
lizw9382
发表于 2014-5-26 16:54:53 | 显示全部楼层
qqszaaa 发表于 2014-5-26 16:44
不是这样的,.dat 是用来生成木马的 母文件,他本来就是.exe,只不过 生成的时候写为了 .dat

照你这意思是一个exe文件,把扩展名修改成dat,可是你确定dat文件能运行么?。。。最后识别为了jpg。。。。
真素清者自清。。。

话说你这帖子在哪里看到的。
qqszaaa
 楼主| 发表于 2014-5-26 17:01:44 | 显示全部楼层
lizw9382 发表于 2014-5-26 16:54
照你这意思是一个exe文件,把扩展名修改成dat,可是你确定dat文件能运行么?。。。最后识别为了jpg。。。 ...

你玩过远控没?这个 dat 不是木马,是用来 生成木马的,生成的木马是exe 但是也能被识别为 JPEG
lizw9382
发表于 2014-5-26 17:11:39 | 显示全部楼层
qqszaaa 发表于 2014-5-26 17:01
你玩过远控没?这个 dat 不是木马,是用来 生成木马的,生成的木马是exe 但是也能被识别为 JPEG

所以你的意思是exe生成了dat,这个dat识别为了图片。然后这个dat是用来生成木马的,生成的木马是exe,但是也被识别成了图片。。。

还是上面的话,你这帖子哪里看到的。
hx1997
发表于 2014-5-26 22:45:00 | 显示全部楼层
。。。把 dat 的 PE 文件头改成 JPEG 的魔术数字然后另外弄个程序 (loader) 把文件头改回来运行不就得了,或者图片末尾捆绑个 PE。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-11 15:06 , Processed in 0.102651 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表