漏洞挖掘-静态分析实验笔记

来源:http://bbs.ichunqiu.com/thread-8978-1-1.html?from=ch

课程链接:http://www.ichunqiu.com/course/145

实验工具:

strings  xxx.exe               //查看有哪些可打印的字符

petools   查看pe结构

virscan  在线查毒工具

free upx  用于脱upx的壳

linxerunpacker  通用的脱壳工具

resource hacker  可以将目标程序中的资源提取出来

实验思路:

1.利用网络扫描工具对目标程序进行扫描

2.利用本地静态分析工具分析目标程序

3.提取资源中的内容

实验步骤:

1.使用在线扫描工具进行扫描(使用的是virscan)

2.使用peid查看是否加壳

发现没有加壳,用vc++编写的

3.使用petools查看文件编写时间

很明显时间被作者修改过

4.看一下导入了哪些函数(使用peid)

以下这几个函数是病毒经常调用的函数,createfile用于文件的创建,writefile用于文件的写入,winexec可以用于执行一个文件

findresource和sizeofresource是关于资源的函数,也要引起注意

有一个getwindowsdirectory这个api函数,此函数可以获得windows目录,恶意程序可能会通过此函数将自身复制到系统目录下

在advapi32.dll中的那三个函数可以用来提升权限

5.查看有哪些行为

可能会进行网络通信

6.提取资源

大概看一下可以知道应该是PE文件

将他保存为二进制文件

使用petools具体查看是哪种PE文件(PE文件分为两种:exe和dll)

将新生成的二进制文件拖到petools里然后查看文件头

15.png(122.67 KB, 下载次数: 0)

下载附件保存到相册

半小时前上传

看到dll没有打勾说明是exe文件

目前就学了这些,以后会继续努力学习

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
【社区内容提示】社区部分内容疑似由AI辅助生成,浏览时请结合常识与多方信息审慎甄别。
平台声明:文章内容(如有图片或视频亦包括在内)由作者上传并发布,文章内容仅代表作者本人观点,简书系信息发布平台,仅提供信息存储服务。

相关阅读更多精彩内容

  • 一、温故而知新 1. 内存不够怎么办 内存简单分配策略的问题地址空间不隔离内存使用效率低程序运行的地址不确定 关于...
    SeanCST阅读 8,140评论 0 27
  • 1 反病毒引擎扫描 www.virustotal.com 2 哈希值:恶意代码的指纹 md5deep程序:计算出程...
    间歇性学习mk阅读 1,407评论 0 1
  • 完美的免杀方法到目前为止,要实现恶意软件的“FUD”,加密恶意代码被认为是个不错的选择,不过有几点要注意:1.恶意...
    极客圈阅读 1,194评论 0 2
  • 每当下班时候都在想,今天看完了我写的文章,读者会收到什么?这个对他往后的人生是否起着意义非凡的作用?于是告诉自...
    阿耀的故事阅读 318评论 1 3
  • 01 在一个夏天开始,也将在一个熟悉的夏天结束。六月,毕业的六月年华,终究还是在我们的懵懂岁月里,悄悄而至。纵然揣...
    慕苏的世界阅读 782评论 13 14

友情链接更多精彩内容