查看: 516539|回复: 3538

小小细节 理解该程序如可实现指定功能

[复制链接]
发表于 2016-6-10 00:09:10 | 显示全部楼层 |阅读模式
用VB写一个简单的关机程序 当作病毒主要功能恶意关机,。。。就当病毒木马吧。
360截图20160609235015637.jpg

开启 安全软件监控

双击运行病毒程序
HIPS提示

360截图20160609235148572.jpg
说明该文件带有病毒行为(火绒剑分析略过)


利用反编译查看是如可运作的

用IDA 可能很麻烦 http://www.ithao123.cn/content-2147717.html 看了这篇文章 (不要跟我说你没学过编程。。。。)大家都知道吧

用OD

如可找出相关位置,,这个不用我说了吧,下断点或者查字符串什么的。。

QQ截图20160609180338.png


在401931开始一直运行 复现了病毒的行为。

401931 401936 VB用vbastrcat把字符串链接起来就等于我们写代码的时候Shell "cmd.exe /c" & "shutdown -s -t 20"
就等于在系统 运行 输入代码一样。

401954 VB用rtcshell调用CMD




就这样我们摸清他们的套路了~~~有兴趣可以搞个专杀 提取特征码什么的、自己百度去~

紫色的地方不懂的话请看下这里http://www.ithao123.cn/content-2147717.html





睡觉(~﹃~)~zZ了




回复

使用道具 举报

发表于 2016-6-10 01:27:28 | 显示全部楼层
非常感谢
回复 支持 反对

使用道具 举报

发表于 2016-6-10 05:24:36 | 显示全部楼层
回复 支持 反对

使用道具 举报

发表于 2016-6-10 06:39:33 | 显示全部楼层
支持中国红客联盟(ihonker.org)
回复 支持 1 反对 0

使用道具 举报

发表于 2016-6-10 08:32:05 | 显示全部楼层
尿性,我要看逆向过程

点评

不好这个~~~  详情 回复 发表于 2016-6-10 08:41
回复 支持 反对

使用道具 举报

 楼主| 发表于 2016-6-10 08:41:39 | 显示全部楼层

RE: 小小细节 理解该程序如可实现指定功能

wuyan 发表于 2016-6-10 08:32
尿性,我要看逆向过程

不好这个~~~
回复 支持 反对

使用道具 举报

发表于 2016-6-10 09:37:53 | 显示全部楼层
支持中国红客联盟(ihonker.org)
回复 支持 反对

使用道具 举报

发表于 2016-6-10 11:38:45 | 显示全部楼层
我是来水经验的……
回复 支持 反对

使用道具 举报

发表于 2016-6-10 13:12:27 | 显示全部楼层
支持中国红客联盟(ihonker.org)
回复 支持 反对

使用道具 举报

发表于 2016-6-10 13:34:45 | 显示全部楼层
支持中国红客联盟(ihonker.org)
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

旗下站点

邮箱系统

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2025-3-7 04:05 , Processed in 0.027793 second(s), 14 queries , Gzip On, MemCache On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部