- UID
- 89008
- 帖子
- 329
- 积分
- 1172
- 阅读权限
- 30
- 注册时间
- 2008-8-31
- 最后登录
- 2014-6-29
- 在线时间
- 216 小时
|
把楼主说的那个1.exe下下来看了下
这很明显是木马 一般不会加强壳 直接丢ffi里面 显示Upack 压缩壳 手脱也很简单的 就不麻烦了
直接FFI unpacked
OD跟下去 首先会在你的 系统目录 system32/drivers生成一个
HBKERNEL32.SYS的 驱动
然后继续F8下来
然后后面可以看到
00401527 E8 E2060000 call <jmp.&ADVAPI32.OpenServiceA>
0040152C 0BC0 or eax, eax
0040152E 75 31 jnz short 00401561
00401530 6A 00 push 0
00401532 6A 00 push 0
00401534 6A 00 push 0
00401536 6A 00 push 0
00401538 68 44214000 push 00402144 ; ASCII "Boot Bus Extender"
0040153D 8D85 F8FEFFFF lea eax, dword ptr [ebp-108]
00401543 50 push eax
00401544 6A 00 push 0
00401546 6A 00 push 0
00401548 6A 01 push 1
0040154A 6A 10 push 10
0040154C 68 32214000 push 00402132 ; ASCII "HBKernel32 Driver"
00401551 68 27214000 push 00402127 ; ASCII "HBKernel32"
00401556 FFB5 F0FDFFFF push dword ptr [ebp-210]
0040155C E8 A1060000 call <jmp.&ADVAPI32.CreateServiceA>
00401561 0BC0 or eax, eax
00401563 74 3B je short 004015A0
00401565 8985 ECFDFFFF mov dword ptr [ebp-214], eax
0040156B 6A 00 push 0
0040156D 6A 00 push 0
0040156F 50 push eax
00401570 E8 B7060000 call <jmp.&ADVAPI32.StartServiceA>
CreateServiceA-------StartServiceA 前面创建服务 然后是启动驱动啥的。。。
然后继续往下 又看到了个C:\WINDOWS\system32\HBASKTAO.dll
继续往下 然后还会创建个
C:\WINDOWS\system32\system32.exe
然后会用createprocess来启动
然后下面就操作注册表了 Software\Microsoft\Windows\CurrentVersion\Run
。。。。。。。。。。
shit 按错了 按成F9运行了。。。 |
|