跳转到帖子

游客您好,欢迎来到黑客世界论坛!您可以在这里进行注册。

赤队小组-代号1949(原CHT攻防小组)在这个瞬息万变的网络时代,我们保持初心,创造最好的社区来共同交流网络技术。您可以在论坛获取黑客攻防技巧与知识,您也可以加入我们的Telegram交流群 共同实时探讨交流。论坛禁止各种广告,请注册用户查看我们的使用与隐私策略,谢谢您的配合。小组成员可以获取论坛隐藏内容!

TheHackerWorld官方

精选回复

发布于

分析系列二,由于我个人对病毒分析也不行,然后我们这次就用到火绒剑这款工具和ida来简单的看下病毒的行为,按照下面截图所示

5cvqqfr5qgw3989.jpg

从上面火绒剑的显示我们可以看到这个病毒做了下面的几个操作

对三处文件做了修改或生成,然后更改了注册表项HEKY_LOCAL MACHINE……,

然后又设置http指定到carder.bit 设置连接ip为66.171.248.178:80

然后我们在载入ida看下导入表,看到

uxlg0nml1qo3991.jpg

ADVAPI32是高级API应用程序接口服务库的一部分,包含的函数与对象的安全性,注册表的操控以及事件日志有关。

而微软关于reportevent的解释如下

nq3on4ft0my3993.jpg

下面是一些简单的windowsapi的解释说明

w2jnyywo4xm3994.png

0ehtyfm15im3995.png

fzblty1ocg03996.png

rfpsxqii0ew3997.png

创建帐户或登录后发表意见

最近浏览 0

  • 没有会员查看此页面。