社区应用 最新帖子 精华区 社区服务 会员列表 统计排行
  • 556阅读
  • 2回复

[分享]硬盘MBR病毒分析

楼层直达
z3960 
级别: FLY版主
发帖
786360
飞翔币
211578
威望
215717
飞扬币
2615651
信誉值
8

比较简单 就直接贴图稍作说明. 说下MRB病毒的分析原理硬盘内核驱动程序将硬盘作为一个文件,文件名为:"\.\physicaldrive0" 通过使用 CreateFile, ReadFile, WriteFile 这几个API来进行分析.首先,因为程序被老版本的金盾加密了,这里需要先patch机器码 . patch机器码之后 ,在CreateProcessW下断点 继续F9, 程序会在CreateProcessW断下,这里我们可以看到被加密的源程序所在目录 C:Program Filesdrmsoft401fe飞车通杀助手.exe 现在将源程序拖入OD分析  WriteFile下断点 F9运行断下  在堆栈 或者在字符串搜索 都可以看到密码 密码为:        d___bPS:没有一定动手能力的朋友,尽量虚拟机操作.. 提取后文件.zip
我不喜欢说话却每天说最多的话,我不喜欢笑却总笑个不停,身边的每个人都说我的生活好快乐,于是我也就认为自己真的快乐。可是为什么我会在一大群朋友中突然地就沉默,为什么在人群中看到个相似的背影就难过,看见秋天树木疯狂地掉叶子我就忘记了说话,看见天色渐晚路上暖黄色的灯火就忘记了自己原来的方向。
级别: 超级版主
发帖
883800
飞翔币
253143
威望
224883
飞扬币
2706945
信誉值
0

只看该作者 1 发表于: 2017-09-29
来看一看
级别: 超级版主
发帖
883800
飞翔币
253143
威望
224883
飞扬币
2706945
信誉值
0

只看该作者 2 发表于: 2017-09-29
不错,了解了