楼主: wwwab
收起左侧

[可疑文件] 可疑驱动 火绒报Rootkit/Agent.dy

  [复制链接]
DisaPDB
发表于 2024-3-24 15:17:33 | 显示全部楼层
swizzer 发表于 2024-3-24 15:13
SSA展开然后污点分析

但是碰上具体案例大概率还得手操

https://blog.quarkslab.com/deobf ... tected-program.html
所有无用块都用nop替代应该可行,关键是找有用的部分
swizzer
发表于 2024-3-24 15:18:15 | 显示全部楼层
DisaPDB 发表于 2024-3-24 15:17
https://blog.quarkslab.com/deobfuscation-recovering-an-ollvm-protected-program.html
所有无用块都 ...

污点分析就是为了找有用的部分啊(
DisaPDB
发表于 2024-3-24 17:16:06 | 显示全部楼层
本帖最后由 DisaPDB 于 2024-3-24 17:26 编辑
swizzer 发表于 2024-3-24 15:18
污点分析就是为了找有用的部分啊(

OLLVM的混淆方式应该是固定的吧
有用块不难找但是工程量肯定很大……(污点分析只在看CTF的时候见到过……)
swizzer
发表于 2024-3-24 17:37:09 | 显示全部楼层
本帖最后由 swizzer 于 2024-3-24 17:38 编辑
DisaPDB 发表于 2024-3-24 17:16
OLLVM的混淆方式应该是固定的吧
有用块不难找但是工程量肯定很大……(污点分析只在看CTF的时候见 ...

污点分析其实是软件分析技术的一个应用场景。

单说原版的OLLVM的话,其实已经有一些插件可以实现自动化去平坦化了(IDA的d810, Binary Ninja上好像也有对应插件)。但是编写一个新的/魔改已有的LLVM pass也不是很困难,说到CTF,可以欣赏一下Hackergame 2023的"逆向工程不需要F5"

工程量大也可以称作困难的(
dght432
发表于 2024-4-5 15:49:27 | 显示全部楼层
卡巴入库了
smz2011
发表于 2024-4-5 15:54:04 | 显示全部楼层
卡巴UDS拉黑
tdsskiller
发表于 2024-4-5 18:32:52 | 显示全部楼层
swizzer 发表于 2024-3-24 17:37
污点分析其实是软件分析技术的一个应用场景。

单说原版的OLLVM的话,其实已经有一些插件可以实现自动 ...

除非是脚本小子,不然大概率会魔改,碰到魔改和云shellcode分析人员直接苦痛面具
Leon_liu
头像被屏蔽
发表于 2024-4-7 11:07:09 | 显示全部楼层
提示: 该帖被管理员或版主屏蔽
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-9-21 08:55 , Processed in 0.090601 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表