前言
很早之前就说要分析宏病毒,一直没机会,现在终于有空闲时间来分析一个混淆的比较厉害的宏病毒了。
静态分析
分析宏病毒时,可以利用 oledump.py 来将宏代码提取出来再进行分析。
使用命令 python oledump.py
文件名,即可查看文件流信息。
下图中的 M 表示该段中有宏代码。
python oledump.py -s 8 -v 11.dat >1.txt
可以将 8 段中的宏代码提取到 1.txt 中,再进行查看。
利用相同方式将其他几段的宏代码提取出来。
几个文件都是混淆的宏代码,代码量较大,可以直接在 word 中进行调试。
简单截几个图,大家看看。