首页
社区
课程
招聘
[旧帖] [求助]问下关于病毒反汇编的问题 0.00雪花
发表于: 2007-8-9 22:03 4763

[旧帖] [求助]问下关于病毒反汇编的问题 0.00雪花

2007-8-9 22:03
4763
上次在某论坛上看到有位大侠分析CIH病毒的源代码,实在是十分佩服。
后来在自家发现了一个小病毒,于是想就学大侠的文章试试,壳很好脱,ESP定律,不过脱过壳后问题就来了。
如果是破解的话,一般就是输入用户名然后随便输个密码,然后让他跑,看他会在哪里跳。
可是对于病毒,我真的没有目标,不知道要干什么,能干什么,虽然知道病毒是有各种算法的,但是我怎么知道哪一段代码是算法,哪段代码只不过是些无用的指令呢?
病毒虽然不大,但一行行反汇编代码看下来也不是办法,不知道应该怎么分析?想问下懂的前辈。谢了。

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (6)
雪    币: 207
活跃值: (10)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
2
依據敏感API定位惡意代碼

敏感API包括:網路操作相關函數,註冊表操作相關函數,文件操作相關函數
2007-8-9 22:21
0
雪    币: 208
活跃值: (10)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
3
用IDA反汇编后查它的引入表,看看引入了哪些可疑的API,如createfile,socket,RegCreateKey之类
2007-8-9 23:33
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
我也正在学习中。
2007-8-10 08:23
0
雪    币: 417
活跃值: (475)
能力值: ( LV9,RANK:1250 )
在线值:
发帖
回帖
粉丝
5
虚拟机里搞比较好.
基本只要下断:CreateFileA,DeleteFileA,CopyFileA即可.
另外开启regmon.exe,filemon.exe监视.
病毒也就那些步骤,添加进程,拷贝释放病毒,修改注册表,添加服务,从网络下载其他病毒文件,恶劣点的感染文件.
2007-8-10 15:26
0
雪    币: 215
活跃值: (26)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
谢谢各位,不过我还是有点疑问,因为那篇CIH病毒的分析文章把病毒分析的实在是太透彻了。
因为CIH是个很伟大的病毒,病毒里面利用了很多独特的获取系统Ring0权限的技术,如果只是监视一些函数,那病毒用了系统的什么漏洞,又是用什么技术就根本看不到啊。
不知道有没有更详细的研究方法。
2007-8-10 21:46
0
雪    币: 215
活跃值: (26)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
有人再解答下吗
2007-8-12 21:56
0
游客
登录 | 注册 方可回帖
返回