首页
社区
课程
招聘
[旧帖] 不是有效的PE文件 0.00雪花
发表于: 2010-7-26 19:25 6085

[旧帖] 不是有效的PE文件 0.00雪花

2010-7-26 19:25
6085
最近在反汇编一个木马的时候出现如下情况


不知道是为什么 差了很多资料还是不清楚 能不能请高手解答一下啊,,

附件在这里 帮我分析一下 还有麻烦你高抬贵手说明是怎么做出来的~~~那个过程很重要 我一定要明白怎么出来的 我要自己动手做做 那个木马的作者不知道哪去了 放了这个免杀的出来就不见人了 找不到 只好麻烦大家了
server1.rar

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

上传的附件:
收藏
免费 0
支持
分享
最新回复 (14)
雪    币: 459
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
加了自己写的壳了?
2010-7-27 08:03
0
雪    币: 9
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
应该是加壳了。
2010-7-27 08:20
0
雪    币: 73
活跃值: (16)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
程序可以运行不?是不是本来就不可以运行的?
2010-7-27 09:46
0
雪    币: 22
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
这个不清楚啊。。。。我不知道有没加壳 我只是拿来分析的 程序是可以运行的~~~
2010-7-28 12:19
0
雪    币: 440
活跃值: (87)
能力值: ( LV9,RANK:200 )
在线值:
发帖
回帖
粉丝
7
使用ExeInfo,StudPE都可以正常检测。使用PEID0.94,提示无效PE(莫非是PEID的BUG?)。
程序没有加壳。
ExeInfo显示:Borland Delphi ( 2.0 - 7.0 ) 1992 - 874K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8Y4N6%4N6#2)9J5k6h3u0G2M7X3I4S2L8X3c8Q4x3X3g2U0L8$3#2Q4x3U0k6F1j5Y4y4H3i4K6y4n7i4K6t1$3L8X3u0K6M7q4)9K6b7W2)9J5k6q4)9J5y4X3&6T1M7%4m8Q4x3@1t1`.  Overlay : 4C6F75... Nothing discovered
2010-7-28 13:34
0
雪    币: 118
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
真的是有点奇怪了,用其他的工具看下
2010-7-29 11:10
0
雪    币: 22
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
如果是PEID的漏洞 那怎么OD的提示是怎么做到的??麻烦高人详解一下 真的想不通
2010-7-29 12:57
0
雪    币: 203
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
PE被修改了吧
2010-7-29 15:37
0
雪    币: 22
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
这么久了 还是没有人给我一个满意的答复 帖子都沉了
2010-8-10 14:53
0
雪    币: 9
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
会不会是没关杀软啊
2010-8-20 12:41
0
雪    币: 31
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
呵呵,进来学习的
2010-8-20 14:18
0
雪    币: 179
活跃值: (413)
能力值: ( LV13,RANK:357 )
在线值:
发帖
回帖
粉丝
14
peid 确实很多可以运行的PE文件识别不了,可能是检查过于严格
2010-9-3 17:29
0
雪    币: 26
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
奇了 怪了  看不顶  帮你顶一下
2010-9-4 14:02
0
雪    币: 9
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
我也遇到过楼主的问题,我以为是文件本身的问题!
2010-9-4 14:08
0
游客
登录 | 注册 方可回帖
返回