能力值:
( LV2,RANK:10 )
|
-
-
2 楼
膜拜。。。
慢慢看。。
|
能力值:
( LV17,RANK:1820 )
|
-
-
3 楼
support!我今天一天都在玩木马,呵呵
|
能力值:
( LV2,RANK:10 )
|
-
-
4 楼
LZ能大概说一下怎么个分析思路么?我拿到东西往往无从下手...
|
能力值:
( LV2,RANK:10 )
|
-
-
5 楼
分析的很详细
|
能力值:
( LV6,RANK:90 )
|
-
-
6 楼
楼主真棒,又有了个学习好帖
|
能力值:
( LV3,RANK:30 )
|
-
-
7 楼
看了下感染部分,其实修复并不难。
|
能力值:
( LV3,RANK:30 )
|
-
-
8 楼
IDA的话,从入口看,动态和静态配合,来回几次,就行了!
|
能力值:
( LV2,RANK:10 )
|
-
-
9 楼
分析!学习一下
|
能力值:
( LV3,RANK:30 )
|
-
-
10 楼
这个首先要汇编学好,再掌握一些windows编程技术。最开始分析的时候一般都觉得无从下手,但是俗话说的好万事开头难,渡过第一关就轻松多了。最开始就找一个简单点的病毒木马从头看到尾,每个函数都看一下,分析一个以后就知道怎么做了,不信可以试试
|
能力值:
( LV3,RANK:30 )
|
-
-
11 楼
5楼,6楼两位兄弟真是过奖了,其实还有些功能都没分析,比如说生成的驱动,感染后的行为,这几天有点忙这些都没分析呵呵~
|
能力值:
( LV2,RANK:10 )
|
-
-
12 楼
这么x的超级无敌大拼盘 lz真是辛苦啦
|
能力值:
( LV5,RANK:60 )
|
-
-
13 楼
那个SYS能结束那么多AV?倒是值得研究。。
刚把附件下载下来,就被我的AV给干掉了。。。。
|
能力值:
( LV2,RANK:10 )
|
-
-
14 楼
分析的不错,比我们的病毒报告详细~
用楼主提供的样本,简单看了2个小时,只看到一半的行为,感染和局域网传播还没看到
等会儿再好好看看
|
能力值:
( LV3,RANK:20 )
|
-
-
15 楼
好 文章 留着以后看 菜鸟崛起的时代 ^_^
|
能力值:
( LV3,RANK:20 )
|
-
-
16 楼
好文章。
不过LZ是怎么看这个程序是如何破解驱动和生成新驱动的呢?
|
能力值:
( LV3,RANK:30 )
|
-
-
17 楼
生成驱动就是用LoadResource从自身获取的,不过驱动部分我没怎么看,有兴趣的话可以研究下呵呵~
|
能力值:
( LV2,RANK:10 )
|
-
-
18 楼
text:004052D6 loc_4052D6: ; CODE XREF:
.text:004052D6 push 0 ; lpOverlapped
.text:004052D8 lea eax, [ebp+BytesReturned]
.text:004052DB push eax ; lpBytesReturned
.text:004052DC push 0 ; nOutBufferSize
.text:004052DE push 0 ; lpOutBuffer
.text:004052E0 push 4 ; nInBufferSize
.text:004052E2 lea eax, [ebp+InBuffer]
.text:004052E5 push eax ; lpInBuffer
.text:004052E6 push 222264h ; dwIoControlCode
.text:004052EB push [ebp+hDevice] ; hDevice
.text:004052EE call ds:DeviceIoControl ; 发送IRP吗终止杀毒软件
这个是亮点。。。。
难道病毒作者一个个逆出来的??
|
能力值:
( LV4,RANK:50 )
|
-
-
19 楼
mark 一下
|
能力值:
( LV13,RANK:760 )
|
-
-
20 楼
对于编写木马与病毒的人,十分厌恶!  仗着有点知识就搞破坏,不学好啊!
|
能力值:
( LV17,RANK:1820 )
|
-
-
21 楼
但是反病毒公司很喜欢这类人,没有他们,又哪来钱赚呢
|
能力值:
( LV3,RANK:20 )
|
-
-
22 楼
支持一下。挺好的,加油。
|
能力值:
( LV2,RANK:16 )
|
-
-
23 楼
经典详细,堪称极品
|
能力值:
( LV3,RANK:20 )
|
-
-
24 楼
破坏安全模式,结束杀毒软件,下载木马,感染指定类型的文件,感染可移动磁盘,攻击局域网用户
真无耻啊....
|
能力值:
( LV2,RANK:10 )
|
-
-
25 楼
谢谢楼主共享这么多杀软的进程名字!!!!正好需要!!!!得来全不费工夫
|
|
|