- 
UID:17777 
 
 
 
- 
- 注册时间2007-05-02
 
- 最后登录2025-11-04
 
- 在线时间19247小时
 
 
 
- 
- 发帖842774
 
- 搜Ta的帖子
 
- 精华0
 
- 飞翔币121317
 - 威望325892
 - 飞扬币3797923
 - 信誉值8
 
 
 
- 
访问TA的空间加好友用道具
 
 
 
 
 
 
- 发帖
 - 842774
  
- 飞翔币
 - 121317
 
 - 威望
 - 325892
 
 - 飞扬币
 - 3797923
 
 - 信誉值
 - 8
  
 
 
 
 | 
 
 
比较简单 就直接贴图稍作说明. 说下MRB病毒的分析原理硬盘内核驱动程序将硬盘作为一个文件,文件名为:"\.\physicaldrive0" 通过使用 CreateFile, ReadFile, WriteFile 这几个API来进行分析.首先,因为程序被老版本的金盾加密了,这里需要先patch机器码 .    patch机器码之后 ,在CreateProcessW下断点   继续F9, 程序会在CreateProcessW断下,这里我们可以看到被加密的源程序所在目录  C:Program Filesdrmsoft401fe飞车通杀助手.exe  现在将源程序拖入OD分析  WriteFile下断点    F9运行断下  在堆栈 或者在字符串搜索 都可以看到密码 密码为:        d___bPS:没有一定动手能力的朋友,尽量虚拟机操作..  提取后文件.zip 
 
 
 |