-
UID:17777
-
- 注册时间2007-05-02
- 最后登录2025-05-04
- 在线时间18637小时
-
- 发帖786360
- 搜Ta的帖子
- 精华0
- 飞翔币211578
- 威望215717
- 飞扬币2615651
- 信誉值8
-
访问TA的空间加好友用道具
- 发帖
- 786360
- 飞翔币
- 211578
- 威望
- 215717
- 飞扬币
- 2615651
- 信誉值
- 8
|
比较简单 就直接贴图稍作说明. 说下MRB病毒的分析原理硬盘内核驱动程序将硬盘作为一个文件,文件名为:"\.\physicaldrive0" 通过使用 CreateFile, ReadFile, WriteFile 这几个API来进行分析.首先,因为程序被老版本的金盾加密了,这里需要先patch机器码 . patch机器码之后 ,在CreateProcessW下断点 继续F9, 程序会在CreateProcessW断下,这里我们可以看到被加密的源程序所在目录 C:Program Filesdrmsoft401fe飞车通杀助手.exe 现在将源程序拖入OD分析 WriteFile下断点 F9运行断下 在堆栈 或者在字符串搜索 都可以看到密码 密码为: d___bPS:没有一定动手能力的朋友,尽量虚拟机操作.. 提取后文件.zip
|