1   1  /  1  页   跳转

请轩辕小聪版主给予帮助

请轩辕小聪版主给予帮助

希望对这个磁碟机进行详细分析

用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1) ; InfoPath.2; MAXTHON 2.0)

附件附件:

您所在的用户组无法下载或查看附件

制兹八拍兮拟排忧,何知曲成兮心转愁
分享到:
gototop
 

回复:请轩辕小聪版主给予帮助

下载不了,郁闷
gototop
 

回复:请轩辕小聪版主给予帮助

磁碟机的分析网上已经很多了,这个有什么不同吗?还是想考核一下现任版主的水平?
gototop
 

回复 3F 魔法学徒 的帖子

我在写论文,有用,嘿嘿
制兹八拍兮拟排忧,何知曲成兮心转愁
gototop
 

回复: 请轩辕小聪版主给予帮助



引用:
原帖由 流星陨落 于 2008-6-9 23:30:00 发表
我在写论文,有用,嘿嘿

你可以尝试付费给小葱
gototop
 

回复:请轩辕小聪版主给予帮助

可以尝试下自己跑一回磁碟机..
别人分析出来的未必对你论文有帮助..
如果想搞点现成的玩意..
建议你google ..
gototop
 

回复 6F mopery 的帖子

行为的东西写够了,想加点汇编的东西,不想google,网上的大同小异
制兹八拍兮拟排忧,何知曲成兮心转愁
gototop
 

回复 7F 流星陨落 的帖子

分析的都是同一个病毒,哪能不“大同小异”?

你不要goole行为分析的,google反汇编的不就行了。

我替你百度了一下,找到这篇
http://bbs.duba.net/viewthread.php?tid=21890728&extra=&page=1
锈剑没有很详细地注释,但是也算是反汇编的了。
其中提到的我的文章,即病毒如何向安全软件进程窗口发垃圾消息的,可以看http://hi.baidu.com/yicong2007/blog/item/ac9205389f02daf6b311c770.html

锈剑没有提到的,一个是怎么感染可执行文件和感染网页,另一个是驱动是怎么还原SSDT的。

感染可执行文件,不外乎就是用FindFileFirst和FindFileNext遍历文件(避开某些文件夹),判断后缀名,是可执行文件,就以捆绑方式感染之。
需要注意的细节是,在捆绑的过程中,对中间的原文件部分,也进行了一定的处理。如果没有找出这个处理的细节,就没有办法完全修复文件。
这个处理的细节,我之前也提到过,见http://bbs.ikaka.com/showtopic-8407431.aspx第10楼

驱动做的事情,原理我也提到过,见http://bbs.ikaka.com/showtopic-8418945.aspx,后来那作者似乎学乖了一点,那个“拿来主义”的马脚好像被去掉了。
至于驱动与Ring3部分交互还原SSDT部分的相应反汇编结果,就不用提供了吧,源代码网上到处飞。比如MJ之前的那个利用MS08-025的POC,进Ring0的原理是利用MS08-025,而所做的还原SSDT的操作,得到原始SSDT的方法,也就是跟磁碟机一样的。

除了锈剑的帖子之外,以上提到的我以前说的内容,基本都是就磁碟机中某个比较引人注意的特性,进行具体细节上的分析。
至于磁碟机其他部分的代码,基本都是代码的堆积,并没有什么很新的特性。因此,要全部逆向根本就是体力活,耗时又得不到新东西,因此我不主张特意为了追求全面去一次全部逆出来,不能为了逆向而逆向。

如果你想知道怎么找到它完整的行为,我可以告诉你一些线索:

磁碟机,作为一个用VC写的,基于对话框类的MFC程序,依照此类程序的一般作法,从对话框基本类CDialog中派生自己的对话框类。

磁碟机的病毒功能代码,位于对话框窗口类的OnInitDialog方法中。

在该方法中,它除调用父类的方法CDialog::OnInitDialog进行对话框的初始化外,干的其他事情,就是病毒功能。

IDA中通过找对CDialog::OnInitDialog的调用,可以比较容易地定位磁碟机的OnInitDialog方法。
OD中用动态调试的方法定位OnInitDialog方法函数的位置的方法,可以参考http://bbs.pediy.com/showthread.php?t=65322

具体到你这个样本,脱了UPX壳之后,用IDA找对CDialog::OnInitDialog的调用很容易找到OnInitDialog方法函数,位置在内存偏移0x3E66处开始。
再在OD里切换到这个位置,F2下个断点,F9运行断下,F2再取消断点,然后你就可以开始动态调试,看看这个病毒在做什么了。
病毒样本请发到可疑文件交流区
gototop
 

回复:请轩辕小聪版主给予帮助

万分感谢
制兹八拍兮拟排忧,何知曲成兮心转愁
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT