VC驿站

 找回密码
 加入驿站

QQ登录

只需一步,快速开始

搜索
查看: 1352|回复: 19

PE文件逆向分析--[5]sality 清除浅谈

[复制链接]
51_avatar_middle
最佳答案
82 
online_admins 发表于 2019-1-4 17:35:57 | 显示全部楼层 |阅读模式
0、回顾
        用HASH表示文件名的好处:MD5.crc32(锁定文件一致性)
        花指令一般跳过方法:Rten
        CreateThread分析方法:ThreadFunc
        跳过循环代码块
        Jmp EXX(暗含玄机)
        多加练习

1、如何快速分析
        http://tools.pediy.com/windows/spy.htm(监控工具)
       
2、类的设计
        CHandleFile、CHandleProc、CHandleReg、CHandleServ

3、sality清除程序的瑕疵
        CreateFileMapping(INVALID_HANDLE_VALUE, ...)     0x10000 - 0x20000  sleep(xxx);   Thread1  Thread2  Thread3
        共享之间的修改
       
4、提供FileCombine.exe合并文件

5、作业:判定程序的编译环境(PE文件解析类)


~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
教程在线观看地址:
https://www.bilibili.com/video/av39773777/?p=5
MP4高清视频下载地址:链接:https://pan.baidu.com/s/1e0z1gmHtI1cHWODfG0YvpQ 提取码:t338
本节课件下载(回复后可见):
游客,如果您要查看本帖隐藏内容请回复

备注:VIP会员可免费下载本站所有资源(点击查看)
提示:通过购买VC驿站U盘打包(点击查看)也可加入终身Vip会员^_^




上一篇:PE文件逆向分析--[4]sality分析浅谈,花指令等
下一篇:PE文件逆向分析--[6]总结:攻与防
10_avatar_middle
最佳答案
0 
donate_vip 发表于 2019-1-7 12:39:30 | 显示全部楼层
老大V587,支持。强烈推荐。
77_avatar_middle
最佳答案
0 
在线会员 发表于 2019-1-22 11:14:42 | 显示全部楼层
学习下、。。。。
61_avatar_middle
最佳答案
0 
在线会员 发表于 2019-1-22 23:54:21 | 显示全部楼层
360就只会删除,以前的瑞星, 能清除病毒
36_avatar_middle
最佳答案
0 
在线会员 发表于 2019-2-2 17:54:03 | 显示全部楼层
学习逆向分析
95_avatar_middle
最佳答案
0 
在线会员 发表于 2019-2-17 03:52:57 | 显示全部楼层
感谢老大的无私奉献
98_avatar_middle
最佳答案
0 
在线会员 发表于 2019-2-24 19:35:37 | 显示全部楼层
谢谢分享
学习
56_avatar_middle
最佳答案
0 
在线会员 发表于 2019-3-27 12:08:48 | 显示全部楼层
感谢老大的无私奉献
23_avatar_middle
最佳答案
0 
在线会员 发表于 2019-6-16 17:35:13 | 显示全部楼层
老大V587,支持。强烈推荐。
90_avatar_middle
最佳答案
0 
在线会员 发表于 2019-7-6 16:46:18 | 显示全部楼层
菜前来围观,感谢老大分享。
84_avatar_middle
最佳答案
0 
在线会员 发表于 2019-7-23 19:57:03 | 显示全部楼层
收集收集看看
94_avatar_middle
最佳答案
0 
在线会员 发表于 2019-9-16 08:19:56 | 显示全部楼层
感谢无私分享,学习中
95_avatar_middle
最佳答案
0 
在线会员 发表于 2019-9-25 14:21:18 | 显示全部楼层
谢谢老大分享!!!!!!
62_avatar_middle
最佳答案
0 
在线会员 发表于 2019-9-25 19:51:13 | 显示全部楼层
老大V587,支持。强烈推荐。
52_avatar_middle
最佳答案
0 
在线会员 发表于 2019-11-20 15:23:06 | 显示全部楼层
支持支持,学习学习。
52_avatar_middle
最佳答案
0 
在线会员 发表于 2020-2-5 11:59:33 | 显示全部楼层
学习一下,老师辛苦了
24_avatar_middle
最佳答案
0 
在线会员 发表于 2020-3-18 11:42:18 | 显示全部楼层
学习一下啊~
02_avatar_middle
最佳答案
0 
在线会员 发表于 2020-4-12 20:35:35 | 显示全部楼层
感谢老大的无私奉献 PE文件逆向分析
18_avatar_middle
最佳答案
0 
在线会员 发表于 2020-4-23 10:23:52 | 显示全部楼层
学习学习,感谢分享
07_avatar_middle
最佳答案
0 
在线会员 发表于 2020-6-1 19:46:57 | 显示全部楼层
谢谢sality 清除浅谈。
您需要登录后才可以回帖 登录 | 加入驿站 qq_login

本版积分规则

×【发帖 友情提示】
1、请回复有意义的内容,请勿恶意灌水;
2、纯数字、字母、表情等无意义的内容系统将自动删除;
3、若正常回复后帖子被自动删除,为系统误删的情况,请重新回复其他正常内容或等待管理员审核通过后会自动发布;
4、感谢您对VC驿站一如既往的支持,谢谢合作!

关闭

站长提醒上一条 /2 下一条

QQ|小黑屋|手机版|VC驿站 ( 辽ICP备09019393号 )|网站地图wx_jqr

GMT+8, 2020-9-22 21:02

Powered by CcTry.CoM

© 2009-2020 cctry.com

快速回复 返回顶部 返回列表