恶意代码分析实战Lab0302

同样先查壳


然后查看字符串

接下来使用IDA进行分析,因为是未加壳的代码,程序功能可以很轻松的通过程序逻辑以及调用的API函数来分析

10003415函数块分析


看到这些关键函数就知道了功能的

首先,InternetOpen,InternetConnect是使用HTTP协议进行互联网的访问操作

HttpOpenRequest,HttpSendRequest是http请求操作,可能是从网站是查询或者下载某些资源

InternelReadFile是从远程URL上读取服务端文件

GetTempPath和GetLongPathName是读取本地的目录路径

fwrite和fflush是往本地文件中写入

所以这个函数的主要功能:从恶意代码链接的网页上读取某个恶意文件,并且将其写入本地指定的某个目录中

有些值是常量字符串也是可以在程序的string列表中找到的,比如:

szVerb = ‘get’,szVersion = ‘HTTP/1.1’


10004317函数块分析:

这里分析下,当a1是大写字母,要减去‘A’,范围就是0 - 25,当a1是小写字母,要减去‘G’,范围就是26 - 51,当a1是数字,要a1 + 4,范围就是52 - 61

这里就可以理解为数字字母与0 - 61的一一对应,作者设计的一种加密解密关系

查看这个函数被其他那些函数调用过

这样可以基本确认,只要涉及到编码解码的时候,都会用到这个函数


10004706函数块分析(Install)

这里的SubKey是这个

这里全是新建注册表键值的操作

既然是DLL,就会有导出的功能,IDA的Exports分析一下

这里就可以使用书上的方法,运行这个dll


然后利用工具:process monitor

发现事件在不断增长,且全部都是与网页相关的访问,不断对注册表进行访问和添加


开启了什么服务确实没有分析出来,从这篇分析报告里找到的思路

http://blog.csdn.net/isinstance/article/details/77839928

全部评论

相关推荐

Southyeung:我说一下我的看法(有冒犯实属抱歉):(1)简历不太美观,给我一种看都不想看的感觉,感觉字体还是排版问题;(2)numpy就一个基础包,机器学习算法是什么鬼?我感觉你把svm那些写上去都要好一点。(2)课程不要写,没人看,换成获奖经历;(3)项目太少了,至少2-3个,是在不行把网上学习的也写上去。
点赞 评论 收藏
分享
05-12 11:09
已编辑
门头沟学院 后端
已注销:没必要放这么多专业技能的描述。这些应该是默认已会的,写这么多行感觉在凑内容。项目这块感觉再包装包装吧,换个名字,虽然大家的项目基本都是网上套壳的,但是你这也太明显了。放一个业务项目,再放一个技术项目。技术项目,例如中间件的一些扩展和尝试。
简历中的项目经历要怎么写
点赞 评论 收藏
分享
评论
点赞
收藏
分享

创作者周榜

更多
牛客网
牛客网在线编程
牛客网题解
牛客企业服务