| 首页 | 技术文章 | 软件下载 | 博客 | 论坛 | 精品教程 | 黑客动画 | 视频资源 | 在线服务 | 黑客游戏 | 

您现在的位置: 中国X黑客小组 >> 技术文章 >> 安全防御 >> 病毒分析 >> 文章正文 用户登录 新用户注册
  hezhi病毒分析报告         ★★★ 【字体:
hezhi病毒分析报告
作者:未知    文章来源:黑客动画吧    点击数:    更新时间:2006-3-18    
  MOV EAX,DWORD PTR DS:[EDI+29B8] 
00412F0A   83E8 2C       SUB EAX,2C 
00412F0D   83C0 04       ADD EAX,4 
00412F10   50           PUSH EAX 
00412F11   FFB7 882E0000   PUSH DWORD PTR DS:[EDI+2E88] 
00412F17   FF97 B52A0000   CALL DWORD PTR DS:[EDI+2AB5] 
00412F1D   FFB7 882E0000   PUSH DWORD PTR DS:[EDI+2E88] 
00412F23   FF97 792A0000   CALL DWORD PTR DS:[EDI+2A79]   \\SetFileTime 恢复文件时间,防止被发现 
00412F29   81BF 412B0000 88>CMP DWORD PTR DS:[EDI+2B41],88888888  
00412F33   74 17         JE SHORT CLSPACK.00412F4C 
00412F35   81BF 4D2B0000 CC>CMP DWORD PTR DS:[EDI+2B4D],CCCCCCCC 
00412F3F   74 0B         JE SHORT CLSPACK.00412F4C 
00412F41   68 00100000     PUSH 1000 
00412F46   FF97 A92A0000   CALL DWORD PTR DS:[EDI+2AA9]   \\Sleep  
00412F4C   FFB7 842E0000   PUSH DWORD PTR DS:[EDI+2E84] 
00412F52   FFB7 B4290000   PUSH DWORD PTR DS:[EDI+29B4] 
00412F58   FF97 A12A0000   CALL DWORD PTR DS:[EDI+2AA1]   \\SetFileAttrubutes 恢复文件属性 
00412F5E   5E           POP ESI 
00412F5F   C3           RETN 


    12.则解密原宿主程序代码(总共200字节), 
    恢复原AddressOfEntryPoint,执行原程序. 

上一页  [1] [2] [3] [4] [5] [6] [7] [8] [9] [10] 

文章录入:IceRiver    责任编辑:admin 
  • 上一篇文章:

  • 下一篇文章:
  • 发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
    最新热点 最新推荐 相关文章
    webshell下分离大文件资料
    经典Webshell提权集合九招
    shell编程例子 -- 一个简单的
    shell编程例子 -- 一个.cshr
    shell编程例子 -- 一个.logi
    利用Serv-U自身缺陷提升 Web
    apphelp - apphelp.dll - DL
    采用mod_ssl让Apache更加安全
    清除木马好帮手 Syscheck工具
    zhotkey.exe - zhotkey - 进
      网友评论:(只显示最新5条。评论内容只代表网友观点,与本站立场无关!)
    Powered by ICE RIVER - STUDIO
    » CnXHacker.CoM   © CopyRight 2002-2006, CnXHacker.CoM™, Inc. All Rights Reserved.