楼主: easybeing
收起左侧

[已解决] 其实现在还在讨论杀软的清毒能力是时代的错位

[复制链接]
caolizhen
发表于 2008-7-8 09:37:30 | 显示全部楼层
导入表感染。这个涉及比较复杂的操作,首先,要自行写一个dll文件,提供程序中对原dll引用的所有函数,然后增加一个节区,修改ImportAddress中的地址,使其指向新增加的节,这样,程序加载后,只要调用相关函数,就会先执行自己写的dll,执行完后,再跳转到原代码人口处执行。

       导入地址感染。这个相对简单些,在PE文件头部分,IMAGE_OPTION_HEADER中有个ImportAddress目录,这个目录中只是一些jmp指令,我们可以修改jmp指令跳转的地址,使其指向在PE文件中我们新增加的代码。这需要在原PE文件中增加代码,PE文件在硬盘上默认200H字节对齐,一般存有空隙,如果代码量小,不用增加新节就可以插入代码。

         修改入口函数地址。这个是最省事的办法,在原PE文件中新增加一个节,计算新节的RVA,然后修改入口代码,使其指向新增加的节。当然,如果.text节空隙足够大的话,不用添加新节也可以。

          修改快捷方式文件。如果PE文件存在快捷方式,可以先行感染快捷方式,使快捷方式指向自己写的程序,自写程序启动后,再执行真正的PE文件。这种做法比较猥琐,而且不可靠。
caolizhen
发表于 2008-7-8 09:37:53 | 显示全部楼层
这么繁琐的工作交给PE和专杀就好了
alskdjfhg
发表于 2008-7-8 09:47:10 | 显示全部楼层
能防住最好,个人不太看重杀毒和轻度能力,最看重防毒能力,我家麦咖啡这点做的不错
-oAo-
发表于 2008-7-8 09:47:46 | 显示全部楼层
备份了就基本无忧了
easybeing
头像被屏蔽
 楼主| 发表于 2008-7-8 10:20:40 | 显示全部楼层

回复 26楼 袋鼠吱吱 的帖子

是啊,这种问题远远不是那些宣传清毒的能解决的,还要靠备份
whim
发表于 2008-7-8 10:36:58 | 显示全部楼层
的确,的确,时代变了,朽oo
easybeing
头像被屏蔽
 楼主| 发表于 2008-7-8 19:31:39 | 显示全部楼层

回复 36楼 whim 的帖子

呵呵,是啊,现在木马太牛逼了
sexing
发表于 2008-7-12 13:30:32 | 显示全部楼层
防是最主要的,,,,,清毒的话已经晚了,,,,,,,
safepods
头像被屏蔽
发表于 2008-7-12 16:22:58 | 显示全部楼层
还可以。
gjno1
头像被屏蔽
发表于 2008-7-15 21:35:34 | 显示全部楼层
清毒再好能清几个 随便换个壳 没人上报 还是等死 现在的网络环境 光装个杀软很难抵挡了 有时候HIPS还是必要的
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-13 14:09 , Processed in 0.084212 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表