找出安全漏洞 QQ盜號軟件后門分析與反擊
您當(dāng)前位置:首頁 > 紅訊頻道 > 網(wǎng)絡(luò)技術(shù)
紅軟基地 推薦
2012-01-17
新建 C:/Documents and Settings/Administrator/Local Settings/Temp/IXP003.TMP/123.exe
很明顯軟件本身在運行的同時釋放了一個123.exe 而NOD32查殺到的也就是這個文件。
C:/Documents and Settings/Administrator/Local Settings/Temp/IXP003.TMP/
接著我們用peid查下123.exe. 圖4
EP段.nsp1經(jīng)常搞免殺的應(yīng)該知道這是北斗加的殼,我們再看看區(qū)段vmp 圖5
這個一看就是用vmprotect做的免殺。至于123.exe是什么木馬咱門就不繼續(xù)分析了。
接下來分析他生成后的文件是不是一樣令人擔(dān)憂。
隨便配置一個圖6
Ollydbg手工給他脫殼esp定律簡單 圖7
脫殼成功后我們在用PEID檢測下 圖8
來源:紅訊頻道