恶意代码分析实战Lab0301

先查壳

看到PEncrypt 3.1 Final -> junkcode的壳,没见过。上次下载的万能脱壳机脱不下来这个


于是网上先找了一波脱壳教程

https://bbs.pediy.com/thread-90089.htm

找到了这个脱壳的案例和教程,链接底下也有demo下载可供调试(学会了这个用这种方式还是脱不下来这个题的)


最后想到了内存DUMP的办法,即使我不能把这个恶意代码脱壳,但是可以找到类似OEP的地方,它已经在内存中解码释放完毕了(一定要在虚拟机的快照里做),然后用IDA静态分析这个exe即可。动态分析跑不起来,IAT表对不上


记录一下F8大法

在40020D的地方要F7,可以是一个call(程序把它理解成了一个函数调用,会进去到400400)


F8大法的原则是一路向下不回头,看到往下的jmp执行就好


这里有两个jnz都是成功的往回跳转,所以我们直接F4到4011F9的pop edi


评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值