【论】易语言锁机过杀

锁机软件,火绒竟然没有报毒,还是易程序

先来看下病毒的效果,放进哈勃是这样的

腾讯哈勃分析系统

可自行查看

接下来我们开下虚拟机试试

嗯…蓝屏了,看不懂是什么意思

根据哈勃的报道我们可以知道它可以检测虚拟机

而且我之前也亲自打开过,电脑确实被锁了

紧下来分析一下这个程序

放进Restorator.exe看一下是否加了强壳

再放进FFI_CN.exe里面看看

属于易语言的特征

链接器也是6.0那就不是用了特殊的编译方式或切换编译器编写

(因为易语言默认链接器为6.0)

没有提示,且文件结构也是易程序的结构(应该是没有加密或加壳)

没换资源

从这里我们可以知道这个程序的入口点是0005D425

接下来我们放进c32m里面看看(od是动态反汇编我怕操作不当把自己锁了)

挺尴尬得跳转失败,那我开影子系统再用od调式一下看看

一般od载入后第一个push所在的地址就是入口点然而不是我们用工具获得的

(难道是我得工具坏了,好尴尬啊,那个工具所判断得入口点是错误得)

看了下,没有添加花指令

那么可能是 特征码免杀 输入表免杀 源码免杀 2次编译(目前我所知得)

现在大部分杀软都是复合定位特征码来判断得,所以有些特征码改了会导致程序无法正常运行(操作不当得话)总之比较复杂些,而且 特征码免杀 往往是针对一个杀软得。

FFI_CN.exe既然有bug那么我们导入到die继续看

(我懂得不是特别多,操作有误请大佬见谅,并指出,谢谢教会)

这是病毒得(上图)

这是正常得易语言程序(不报毒)的信息,连接程序不大一样。

可能换了编译器吧或者是2次编译

二次编译是指先将源代码文件通过编译器编译成托管代码中间代码MSIL和元数据),再编译为本地代码的过程。(来自网络)

可能是2次编译

有大佬可以说一下这个病毒是怎么过杀得吗

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 1
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值