恶意代码分析小技巧 -服务的调试

恶意代码分析 -服务的调试

关键就两个点

1.从众多svchost中找到挂载目标服务的进程,获取进程ID
2.让svchost执行到serverMain函数处能中断,不要继续往下运行

病毒案例:

1.释放服务文件到目标文件夹

在这里插入图片描述

2.宿主程序中对 startService 函数下断点
在这里插入图片描述

在这里插入图片描述

3.将目标dll文件进行修改,满足关键点2

将dll文件入口点位置的opcode码修改为 EB FE ,也就是不断的跳转到自身汇编代码位置

在这里插入图片描述
在这里插入图片描述

4.执行步骤2中的 startService 函数,让程序创建服务成功,同时获取对应的PID,由于步骤3中的汇编代码修改,会造成程序的循环运行,所以系统运行会比较慢。。。
在这里插入图片描述

5.启动调试器附加对应的PID,之后将原始的opcode码修改回去即可完成服务的调试
在这里插入图片描述

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值