




版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
【第6講】軟件的簡單分析【中級】前面幾講給大家介紹了計算機的一些基本知識,給大家詳細講解了與軟件加馬知識聯系緊密的文件、注冊表、端口等知識,上一講讓大家安裝了虛擬機和備份了系統(tǒng),所有這些都是為以后講解軟件加馬分析打基礎的,這一講我們將拿網絡上真實的軟件給大家講解分析(霏凡阿青),當然使用的是最初級簡單的方法,希望大家認真學習這一講內容,學會這種方法的思路、步驟,并自己從網上找一些這樣的軟件自己分析測試一下,以便提高自己的經驗和水平。
當我們拿到一個軟件或者文件如何簡單知道它是否含有木馬病毒或者可疑行為?
一、提前安裝虛擬機或者給目前系統(tǒng)做一個ghost系統(tǒng)備份
我們強烈要求想學習這節(jié)課內容或者想深入學習加馬分析的學員先安裝虛擬機,實在安裝不了的那也需要用ghost軟件作個系統(tǒng)備份,以防止意外事情發(fā)生,因為我們不想大家在無意中運行了這些程序,造成學員們不必要的損失(霏凡阿青)。安裝虛擬機軟件請到置頂的軟件加馬分析培訓工具帖子中尋找下載,同時參照上一講內容進行安裝、使用。
【第5講】安裝虛擬機并備份系統(tǒng)【基礎】
/read.php?tid=1667181
虛擬機可以在你的windows里建立一個(多個)虛擬的電腦,你可以象使用普通pc那樣給他安裝系統(tǒng),安裝軟件,添加“硬盤(虛擬)”可以完全利用既有的硬件配置。在虛擬PC里的任何變動不會影響現有的系統(tǒng)。這樣可以有效的保護我們的正常系統(tǒng)在分析木馬病毒時不受這些有害文件的損害(霏凡阿青),造成不必要的麻煩。如果不是在虛擬機系統(tǒng)或者沒對正常系統(tǒng)做過備份而進行軟件加馬培訓學習,造成的一切損失和影響,我們概不負責,由學員自己承擔一切后果。
二、檢查文件的制作、加殼、壓縮類型
首先簡單介紹一下殼,具體加殼脫殼方面的知識由制殼高手海風月影詳細給大家講解(霏凡阿青)。借用風飄雪的說法:殼就是作者編好軟件后,編譯成exe可執(zhí)行文件1.有一些版權信息需要保護起來,不想讓別人隨便改動,如作者的姓名、公司等2.需要把程序搞的小一點,從而方便使用,于是需要用到一些軟件,他們能將exe可執(zhí)行文件壓縮,實現上述兩個功能,這些軟件稱為加殼軟件。它不同于一般的winzip、winrar、7Z等壓縮軟件。加殼軟件是壓縮exe可執(zhí)行文件的,壓縮后的文件可以直接運行。最常見的加殼軟件ASPACK、acpr、aspr、UPX、***、北斗、圍護等等。
文件的制作類型是指原始文件是用什么高級語言或者軟件制作而成。一般文件的制作、加殼、壓縮類型直接用我們第3講講解的PEID軟件就可以檢測出來(霏凡阿青),比如如果用VB語言編寫的文件,檢測顯示就是MicrosoftVisualBasic;Delphi語言編寫的文件,檢測顯示就是BorlandDelphi;VC編寫的顯示就是MicrosoftVisualC++等等。
這里需要大家記住幾個制作壓縮軟件檢測標志:
1、如果用winrar自解壓做出的exe文件,用PEID檢測一般EP區(qū)段為UPX,檢測出的結果最后會有RARSFX的字樣(霏凡阿青),熟悉winrar加壓解壓的學員一定能看出SFX就是壓縮件的自解壓模版。
2、如果用upx壓縮的exe文件,用PEID檢測一般EP區(qū)段為text,檢測出的結果有UPX的字樣。
3、如果用innosetup打包軟件做出的exe文件,用PEID檢測一般EP區(qū)段為CODE,檢測出的結果會有Inno或者BorlandDelphi的字樣,熟悉innosetup打包軟件的學員一定能看出CODE就是inno打包時經常用到的Pascal腳本段。
4、如果用NSIS打包軟件做出的exe文件,用PEID檢測一般EP區(qū)段為text,檢測出的結果最后會有NullsoftPiMPSFX的字樣。
三、用相應的軟件解壓解殼
如果用PEID檢測是VB、VC等軟件制作基本上不用對文件解壓解殼就可以分析了,如果用PEID檢測有壓縮有殼,則需要用相應的軟件進行解壓解殼。比如檢測有RARSFX的字樣用右鍵winrar軟件即可解開(霏凡阿青);有NullsoftPiMPSFX的字樣用右鍵7Z軟件解開;PE區(qū)段為CODE用innounp解開,其它的如果檢測出有UPX/ASPACK/北斗等殼,用專用或者通用脫殼機解開。關于軟件的解包、解壓、解殼問題以后會給大家詳細介紹,大家別急。四、使用記事本簡單分析文件
這節(jié)課我們就用綠色下載站/里提供的攝像頭錄像精靈V3.0軟件為例子,使用記事本檢測分析一下這個軟件(霏凡阿青)。大家估計很奇怪,一個小小的記事本就能分析木馬病毒,這可能嗎?我告訴你完全可能,看下面的講解。
1、下載攝像頭錄像精靈綠色版軟件解壓
攝像頭錄像精靈3.0綠色版
軟件大?。?02KB
下載地址:/soft/15238.html
下載后用winrar將壓縮包解壓到任意文件夾中
2、檢測脫殼
對其中的exe文件(主執(zhí)行程序)VideoRecord.exe點擊右鍵(千萬不要雙擊運行這個文件,運行造成的一切后果學員自己負責)——PEID——檢測出該文件是用ASPack2.12加殼軟件制作——用通用脫殼機GUnPacker脫殼(軟件加馬分析的FTP里就有,不知道FTP地址的學員到置頂報名帖子看主題帖我的帖子里就有FTP地址),啟動GUnPacker后,將要檢測的文件直接用鼠標拉到GUnPacker界面上(霏凡阿青),然后直接點擊通用脫殼機的unpack按鍵,脫殼后獲得VideoRecord.exe.GUnPacker.dump脫殼文件。
3、記事本打開分析
直接在VideoRecord.exe.GUnPacker.dump脫殼文件用右鍵點擊——選擇記事本打開,記事本打開后看到一大堆亂碼?不用管它,有點耐心繼續(xù)往下看
看到了什么?哈哈~HKEY_CURRENT_USER\Software\Microsoft\InternetExplorer\Main這不就是第3講里我講解的修改用戶主頁的注冊表鍵值嘛(霏凡阿青),可以肯定只要這個軟件運行,它就會自動將你的主頁修改成http://www.haoda123.com(從后面的資料可以看出軟件作者并非haoda123網站的人,而是軟件作者在做haoda123網站的廣告)。同時我們還可以在這修改主頁下面發(fā)現(霏凡阿青),這個軟件配置是放在注冊表的HKEY_CURRENT_USER\Software\VideoRecord下的,RegUser表示注冊用戶名,RegNo存儲注冊碼。很方便就分析出來這個軟件有問題,很簡單是吧?當然。
IE起始頁的修改
HKEY_CURRENT_USER\Software\Microsoft\InternetExplorer\Main右半部分窗口中的StartPage就是IE主頁地址了
我們還可以繼續(xù)向下看,我們會看到軟件作者的聯系郵箱mailto:tjywmax@,mailto:tjywmax@163.com,繼續(xù)向下看,看到下面是什么?下載http:///winvbsa.exe放在C盤根目錄C:\wimynec.exe,這應該不是個正?,F象,具有木馬的特征,因為這講主要分析攝像頭錄像精靈這個軟件的行為,所以在這里就不分析winvbsa.exe了,有一定水平的學員可以去試一試(霏凡阿青),不過提醒一下去測試它時請一定在虛擬機中進行,否則可能出現嚴重后果。我簡單分析了一下有修改用戶搜索頁、添加注冊表鍵值等行為。
這一講我們在分析攝像頭錄像精靈3.0綠色版軟件時只使用了一些簡單的方法,不用安裝運行軟件,使用記事本就然這個軟件基本顯形。當然對VideoRecord.exe脫殼文件記事本再往下看,可以
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 外包服務商監(jiān)督考核辦法
- 數據庫環(huán)境搭建與初始化
- 上饒師范學院《教師基本功訓練1(教師口語表達技能訓練、書寫技能訓練)》2023-2024學年第二學期期末試卷
- 東北大學《金融實驗》2023-2024學年第二學期期末試卷
- 山東電子職業(yè)技術學院《JavaWeb編程》2023-2024學年第二學期期末試卷
- 貴州民用航空職業(yè)學院《流體力學與流體傳動》2023-2024學年第二學期期末試卷
- 福建省石獅市自然門學校2025年小升初復習數學模擬試卷含解析
- 內蒙古呼倫貝爾市2024-2025學年重點中學小升初數學入學考試卷含解析
- 遼寧師范高等??茖W?!恫牧铣尚渭夹g基礎》2023-2024學年第二學期期末試卷
- 做賬實操-低值易耗品的攤銷方法
- 測繪地理信息標準化與規(guī)范化
- 2024年山東圣翰財貿職業(yè)學院單招綜合素質考試題庫含答案(綜合卷)
- 肝與膽病辨證課件
- 部編版語文七年級下冊第三單元大單元整體教學設計
- 《經營模式淺談》課件
- 常見恐龍簡介
- 第三章 計算機信息檢索技術
- 第1課+古代亞非(教學設計)【中職專用】《世界歷史》(高教版2023基礎模塊)
- 2024年湖南科技職業(yè)學院高職單招(英語/數學/語文)筆試歷年參考題庫含答案解析
- 疏散路線智能規(guī)劃系統(tǒng)
- 血透高磷個案護理
評論
0/150
提交評論