国产精品天干天干,亚洲毛片在线,日韩gay小鲜肉啪啪18禁,女同Gay自慰喷水

歡迎光臨散文網 會員登陸 & 注冊

kernel32(它可能是史上最短命的木馬病毒)

2023-03-25 19:33 作者:蘞娔洛艾-烏里苠卓汀  | 我要投稿

轉自https://www.tiantuowang.com/post/11780.html

樣本分析
安裝包運行后,釋放白利用文件到 %userprofile%\appdata\roaming\gkr2\目錄下

目錄結構如下:
其中%appdate%\GKR2\InstDrv.DLL 內存解密加載程序
%appdate%\GKR2\ktop.dat (Shellcode) 加密的核心木馬程序
主程序啟動后會自動加載導入表中的InstDrv.dll文件
InstDrv.dll部分
該DLL入口點并無異常
InstDrv.dll文件在初始化的過程中進行解密木馬原文
加的偏移地址0xF0BC 其實是GetModuleHandle調試函數顯示
后續(xù)函數為 然后執(zhí)行到關鍵解密加載寫入VBR模塊函數,主要是讀取本目錄下的ktop.dat文件解密執(zhí)行:
而sub_1000E7EE其實為獲取Kernel32基地址,搜PEB中LDR結果體獲取:
然后獲取函數地址
函數主要 執(zhí)行過程為
ShellCode部分
進入Shellcode后
調用DllMain函數
入口點函數為
開線程開始干活,打點上傳用戶信息
然后篡改系統(tǒng)VBR
VBR跳轉執(zhí)行
申請高端內存
判斷特征碼掛鉤處理

kernel32(它可能是史上最短命的木馬病毒)的評論 (共 條)

分享到微博請遵守國家法律
绥芬河市| 泽普县| 姚安县| 固阳县| 隆尧县| 大渡口区| 合阳县| 芒康县| 普定县| 黄石市| 沧源| 泊头市| 通辽市| 宜兴市| 博客| 喀什市| 华池县| 桐乡市| 永登县| 三亚市| 东兰县| 齐齐哈尔市| 石城县| 嘉峪关市| 洪雅县| 肃宁县| 凤山市| 徐闻县| 鲁甸县| 津南区| 成都市| 安平县| 开阳县| 乐平市| 临沂市| 德保县| 攀枝花市| 广元市| 南昌县| 洮南市| 汉寿县|