




版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡介
1、一般來說VB程序很難入手分析,除了利用一些已經(jīng)被分析出來的VB庫導(dǎo)出函數(shù),在很少有入口去進(jìn)行分析了。1、特征碼又稱電腦病毒特征碼,它主要由反病毒公司制作,一般都是被反病毒軟件公司確定為只有該病毒才可能會(huì)有的一串二進(jìn)制字符串,而這字符串通常是文件里對應(yīng)程式碼或匯編指令的地址。殺毒軟件會(huì)將這一串二進(jìn)制字符串用某種方法與目標(biāo)文件或處理程序作對比,從而判定該文件或進(jìn)程是否感染病毒。2、過去在某一種電腦病毒大爆發(fā)時(shí),一些反病毒公司可能會(huì)采取計(jì)算整個(gè)病毒文件的MD5或SHA-256作為特征碼的方法來加快查殺效率。而在平時(shí),會(huì)采用以靜態(tài)分析文件的結(jié)構(gòu)為主并結(jié)合動(dòng)態(tài)的分析的方法,通過反匯編來尋找病毒的內(nèi)容代碼
2、段、入口點(diǎn)代碼段等等信息。一般提取2個(gè)以上的代碼段,有時(shí)會(huì)直接采用入口點(diǎn)的代碼段來制作特征碼。3、VB是分塊取串,其方法為在需要調(diào)用的API函數(shù)附近取串UMIDownloadToFile,F(xiàn)indWindow,WinExe,ShellExcuse,RegCreateKey還有遍歷進(jìn)程比較明顯的字符串。4、特征碼掃描是殺毒軟件的主要利器,用來區(qū)分一個(gè)文件是否為病毒。特征碼掃描法是分析出病毒的特征病毒碼并集中存放于病毒代碼庫文件中,在掃描時(shí)將掃描對象與特征代碼庫比較,如有吻合則判斷為染上病毒。注意:這并不一定是病毒所獨(dú)有的,所以有的時(shí)候殺毒軟件會(huì)誤報(bào)。提取特征碼的過程往往是通過需要反病毒專家人工干
3、預(yù)和自動(dòng)處理產(chǎn)生的。5、特征碼檢測是檢測計(jì)算機(jī)病毒最簡單、最準(zhǔn)確的方法。它使用從特定病毒中提取出來的代碼特征序列進(jìn)行檢測。隨著時(shí)間的推移該技術(shù)也發(fā)展出許多“改進(jìn)版”。這就類似刑偵學(xué)中的指紋鑒別技術(shù)。6、可以將VB病毒分為四種:1)、本機(jī)編譯,F(xiàn)orm_Load啟動(dòng)2)、本機(jī)編譯,SubMain啟動(dòng)3)、P-CODE編譯,F(xiàn)orm_Load啟動(dòng)4)、P-CODE編譯,SubMain啟動(dòng)7、常見的VB函數(shù):MultiByteToWideChar將ANSI字符串轉(zhuǎn)換成UNICODE字符WideCHatToMultiByte將UNICODE字符轉(zhuǎn)換成ANSI字符rtcT8ValFromBstr把字符轉(zhuǎn)
4、換成浮點(diǎn)數(shù)vbaStrCmp比較字符串(常用斷點(diǎn))vbaStrComp字符串比較(常用斷點(diǎn))vbaStrCopy復(fù)制字符串StrConv轉(zhuǎn)換字符串vbaStrMove移動(dòng)字符串_vbaVarCat連接字符串rtcMidCharVar在字符串中取字符或者字符串!_vbaLenBstr取字符串的長度vbaVarTstNe變量比較vbaVarTstEq變量比較rtcMsgBox顯示對話框VarBstrCmp比較字符串VarCyCmp比較字符串8、VB的入口特征:pushxxxxxcall在VB程序中,有很多方法可以初始化nag窗口。最常用的一種類似于:Form.show這句話被編譯后,在程序中變成以
5、下形式::0040203DFF92B0020000calldwordptredx+000002B0所以,反匯編源程序,搜索字符串+000002B0就可以找到這個(gè)地方。其中的寄存器一般為edx,ecx或者eax.如果要去掉這種nag,可以去掉這個(gè)call,但是有時(shí)候移除這個(gè)call的時(shí)候需要平衡堆棧,因?yàn)閚op掉該函數(shù)會(huì)導(dǎo)致esp高24h,可以采用以下方法移除::0040203D83C424addesp,00000024:00402040EB01jmp00402043:0040204290nop一般也可以通過對函數(shù)_vbanew2下斷點(diǎn)斷到這個(gè)地方。這個(gè)函數(shù)是窗口創(chuàng)建時(shí)候采用的函數(shù),但是并不是類
6、似于DialogBoxParamA的函數(shù),而只是一個(gè)聲明函數(shù),比如:DimNagScreenasNewNagFormNagScreen.Show另外一種顯示nag窗口的方法是加載的時(shí)候利用窗口的visible屬性。屬性設(shè)定為false就不顯示,否則就顯示。屬性的設(shè)置一般利用下面語句:NagForm.Visible=True編譯后變成如下形式::00401FF96AFFpushFFFFFFFF-這是VB中的TRUE變量:00401FFB50pusheax:00401FFC898568FFFFFFmovdwordptrebp+FFFFFF68,eax:004020028B10movedx,dwordptreax:00402004FF92BC010000calldwordptredx+000001BC-初始化屬性的函數(shù)可以通過搜索特征碼+000001BC來定位到這個(gè)地方。對付這種nag,只需要修改一下屬性變量就行了。VB中00代表False,所以把上面的變量改成00就可以,例如::00401FF96A00push00:00401FFB50pusheax:00401FFC898568FFFFFFmovdwordptre
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲(chǔ)空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025年度建筑行業(yè)人事員工勞動(dòng)合同修訂
- 2025年度企業(yè)員工宿舍租賃合同簽訂及配套設(shè)施完善協(xié)議
- 二零二五年度廠房租賃合同模板(含產(chǎn)業(yè)配套服務(wù))
- 2020-2025年中國鋁制車用膨脹閥行業(yè)市場調(diào)研分析及投資前景預(yù)測報(bào)告
- 電機(jī)控制器在辦公室設(shè)備自動(dòng)化中的實(shí)踐
- 2025年度股權(quán)回購協(xié)議版:旅游產(chǎn)業(yè)股權(quán)回購及目的地管理合作協(xié)議
- 2025年度合伙人拆伙協(xié)議書:涉及商標(biāo)轉(zhuǎn)讓及許可的終止協(xié)議
- 2025年度社保賠償事故調(diào)查及處理合同
- 2025年度區(qū)域文化傳承與創(chuàng)新發(fā)展合作協(xié)議
- 科技助力下的教育行業(yè)大學(xué)生的自我管理與效率提升策略
- 2025春季學(xué)期少先隊(duì)工作安排表
- 學(xué)校2025年春季學(xué)期學(xué)校安全工作計(jì)劃+行事歷
- 廣西壯族自治區(qū)柳州市2025年中考物理模擬考試卷三套附答案
- 2024中國糖果、巧克力制造市場前景及投資研究報(bào)告
- 第11課《山地回憶》說課稿 2024-2025學(xué)年統(tǒng)編版語文七年級下冊
- 2023年H3CNE題庫附答案
- 2024年首都醫(yī)科大學(xué)附屬北京安定醫(yī)院招聘筆試真題
- 【招商手冊】杭州ICON CENTER 社交娛樂中心年輕人潮流消費(fèi)創(chuàng)新實(shí)驗(yàn)
- AI一體化智慧校園建設(shè)方案中學(xué)版
- 2025年國家稅務(wù)總局遼寧省稅務(wù)局系統(tǒng)招聘事業(yè)單位工作人員管理單位筆試遴選500模擬題附帶答案詳解
- 2024年思想道德與政治考試題庫 (單選、多選)
評論
0/150
提交評論