楼主: 江湖的fans
收起左侧

[病毒样本] syfwxmh 来 又一强毒过卡巴4D防御

[复制链接]
Mahone
发表于 2009-4-12 03:46:27 | 显示全部楼层
权限太高了,下不了
evilrabbit
发表于 2009-4-12 08:13:55 | 显示全部楼层
ShellCode C:\WINDOWS\explorer.exe,挂起(NO),成功(YES)
twt1015
发表于 2009-4-12 08:25:59 | 显示全部楼层
怎么没有反应啊 !!!
evilrabbit
发表于 2009-4-12 08:31:42 | 显示全部楼层

回复 210楼 柴子 的帖子

好像是针对exp的。 bb这时发挥功力了。
一会再测试下。
dianshixs
发表于 2009-4-12 08:53:25 | 显示全部楼层
静观高人对话!
popo2008
发表于 2009-4-12 09:09:27 | 显示全部楼层
呵呵~~权限好高啊~~·下不了
醉一生爱妍
发表于 2009-4-12 09:53:57 | 显示全部楼层

回复 214楼 wolfwalk888 的帖子

bp LoadLibraryA

F9

然后alt+F9返回

去掉断点

一直跟下去

00401431    0FB706               movzx eax,word ptr ds:[esi]
00401434    0FB74E 02            movzx ecx,word ptr ds:[esi+2]
00401438    83C6 04              add esi,4
0040143B    03C7                 add eax,edi
0040143D    51                   push ecx
0040143E    51                   push ecx
0040143F    56                   push esi
00401440    50                   push eax
00401441    FF95 2DF1FFFF        call dword ptr ss:[ebp-ED3]                ntdll.RtlMoveMemory
00401447    59                   pop ecx
00401448    03F1                 add esi,ecx
0040144A    66:833E 00           cmp word ptr ds:[esi],0
0040144E  ^ 75 E1                jnz short vvv.00401431

rtlmovememory是个未公开的api函数。主要用于内存操作

还有下面的自己注意下哈,这就大概是我自己的理解了

最后感谢徐超大牛指导

[ 本帖最后由 WillBeNextKido 于 2009-4-12 09:55 编辑 ]
醉一生爱妍
发表于 2009-4-12 09:57:19 | 显示全部楼层

回复 205楼 ximo 的帖子

没加壳用bintext的都能。。。。

(一开始载入敏感过头了。。。还以为加壳了。。。)
Beloved
发表于 2009-4-12 10:16:34 | 显示全部楼层
sysanalyzer

这个找不到下载的地方,哪位传下?在回复的附件里面就可以了

tanlimo
发表于 2009-4-12 10:16:58 | 显示全部楼层
我突然发现一个问题,如果单用SB这个样本启动后就没反应,如果同时使用SSM加SB(其它HIPS没测试过)这个样本就会穿了SB.
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-24 22:04 , Processed in 0.084555 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表