首页
社区
课程
招聘
[求助] 这个挖矿病毒的主程序很奇怪,不知采用了何种保护?
发表于: 2019-3-29 21:53 2947

[求助] 这个挖矿病毒的主程序很奇怪,不知采用了何种保护?

2019-3-29 21:53
2947
前两天收到朋友发过来的一个挖矿病毒样本,今天看了下,觉得这个exe主程序有点奇怪,附件样本会报毒,请在虚拟机中运行
(1) 用Peid 查壳工具,发现是VC++6.0,可是入口点居然在 .data 段,继续看了下区块名称,应该被改过,不知是否加过壳?
 
(2) 想用OD动态调试,单步F8跟着跟着就跑到异常那边,然后就终止了。
(3) 使用IDA静态反汇编,倒是能出来一些东西,但还是想动态调一调。

想请教下坛中兄弟,这个样本采用了哪种保护?是加壳还是反调试?怎么能够去掉  

[培训]科锐逆向工程师培训第53期2025年7月8日开班!

上传的附件:
收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 6926
活跃值: (4572)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
自写壳。。
2019-3-29 22:37
0
雪    币: 9219
活跃值: (1916)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
3
没有壳。
参考:
3e2K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8Y4N6%4N6#2)9J5k6h3A6A6j5h3&6Y4L8h3W2F1i4K6u0W2j5$3!0E0i4K6u0r3j5h3u0G2N6i4c8#2M7#2)9J5c8X3&6W2N6%4y4Q4x3V1k6K6k6h3y4#2M7X3W2@1P5g2)9J5c8U0t1H3x3e0W2Q4x3V1j5H3x3e0t1&6i4K6u0r3x3K6f1%4i4K6u0W2K9s2c8E0L8l9`.`.
64aK9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8X3W2@1i4K6u0W2M7X3W2K6K9h3&6Y4i4K6u0W2j5$3!0E0i4K6u0W2j5$3&6Q4x3V1k6V1L8$3&6Y4N6r3q4A6i4K6u0r3x3e0V1#2x3U0q4Q4x3X3g2Z5N6r3#2D9
还有360和腾讯的分析文章,链接就不找了
2019-3-30 00:12
0
雪    币: 182
活跃值: (843)
能力值: ( LV10,RANK:173 )
在线值:
发帖
回帖
粉丝
4
HadesW 没有壳。 参考: f2aK9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8Y4N6%4N6#2)9J5k6h3A6A6j5h3&6Y4L8h3W2F1i4K6u0W2j5$3!0E0i4K6u0r3j5h3u0G2N6i4c8#2M7#2)9J5c8X3&6W2N6%4y4Q4x3V1k6K6k6h3y4#2M7X3W2@1P5g2)9J5c8U0t1H3x3e0W2Q4x3V1j5H3x3e0t1&6i4K6u0r3x3K6f1%4i4K6u0W2K9s2c8E0L8l9`.`. f0dK9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8X3W2@1i4K6u0W2M7X3W2K6K9h3&6Y4i4K6u0W2j5$3!0E0i4K6u0W2j5$3^5`. ...
江民的分析文章我也看过,它侧重对病毒的功能分析,而我感兴趣的是它本身的保护,你可以动态调起来吗?
2019-3-30 08:43
0
雪    币: 2375
活跃值: (433)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
我电脑也中挖矿病毒了,现在毒还没杀掉 楼主要不也分析下我电脑上的样本
2019-3-30 11:32
0
游客
登录 | 注册 方可回帖
返回