恶意代码分析实战 第二十章课后实验

2024-02-07 21:08

本文主要是介绍恶意代码分析实战 第二十章课后实验,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

问题1:

使用ida载入实验文件Lab20-01.exe

参数就是ecx的this指针。

问题2:

在上图可以看到在函数sub_401040中调用了函数URLDownloadToFileA,回到main函数就可以看到这个URL:

问题3:

这个程序就是在URL里下载文件tempdownload.exe到C盘。

问题1:

字符串:

可能是ftp客户端程序。

问题2:

通过这些导入函数可以知道恶意程序会将受害计算机的文件传送到一个远程的FTP。

问题3:

4011D9处创建的对象是一个.doc文件。这个对象在偏移401440地址处有一个虚函数

问题4:

可以看到上面有三个箭头,经过整体的分析可以知道无论文件是.doc,还是.pdf,还是其他类型的文件,都是执行到这里。位于401349处的虚函数会依据不同的情况,将调用在401380401440401370处的函数。

问题6:

这个恶意程序会搜索受害主机的C盘,将里面的.doc和.pdf文件发送到远端的FTP。

问题7:

目的就是要让程序对不同的文件类型执行不同的上传函数。

问题1:

字符串:

 

很有可能是一个功能齐全的后门程序。

问题2:

导入函数:

问题3:

我们首先找到这个位置:

前面会打开config.dat这个文件,如果没有打开就会执行到这里,可以看到Config error这个字符串作为参数传递进了sub_4036F0。这个函数需要使用ecx寄存器作为this指针,使用this指针的对象引用存储在栈上的var_AC变量。可以看到该对象作为参数传递给了_CxxThrowException函数,这也就说明了,sub_4036F0函数是异常对象的一个成员函数。结合sub_4036F0函数被调用的上下文环境,我们可以假设这个函数在使用Config error字符串来初始化一个异常

问题4:

用于决定switch的值被存储在[esi+4]的位置。这个值最后被存储到eax寄存器,并且减去0x61。如果计算出的值不小于5,那么就不会进行任何switch跳转,这就确保了原始值处于0x61到0x66之间,也就是ASCII字符的a到f。

双击off_4025C8,就能够来到6个可以选择的位置:

  • 第一个跳转的位置是loc_402561,它调用了delete运算符,然后也就返回了。
  • 第二个跳转的位置是loc_402531,它调用了atoi函数,用于将字符串转换成数字,最后调用sleep后就返回了。
  • 第三个跳转的位置是loc_402559,它调用了CreateProcess函数。
  • 第四个跳转的位置是loc_40253B,它调用了CreateFile函数,其实会将从服务器获取到的HTTP响应写到磁盘上。
  • 第五个跳转的位置是loc_402545,它也调用了CreateFile函数,但它使用HTTP POST命令,将从文件中读取的数据上传到远程服务器。
  • 第六个跳转的位置是loc_40254F,它调用了GetUserNameA、GetComputerNameA、GetVersionExA以及GetSystemDefaultLCID等函数,它们可以获取受害主机的信息,然后将结果发送回服务器。

问题5:

这个恶意程序实现了一个后门程序。

这篇关于恶意代码分析实战 第二十章课后实验的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/688937

相关文章

关于MyISAM和InnoDB对比分析

《关于MyISAM和InnoDB对比分析》:本文主要介绍关于MyISAM和InnoDB对比分析,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐教... 目录开篇:从交通规则看存储引擎选择理解存储引擎的基本概念技术原理对比1. 事务支持:ACID的守护者2. 锁机制:并发控制的艺

Python并行处理实战之如何使用ProcessPoolExecutor加速计算

《Python并行处理实战之如何使用ProcessPoolExecutor加速计算》Python提供了多种并行处理的方式,其中concurrent.futures模块的ProcessPoolExecu... 目录简介完整代码示例代码解释1. 导入必要的模块2. 定义处理函数3. 主函数4. 生成数字列表5.

MyBatis Plus 中 update_time 字段自动填充失效的原因分析及解决方案(最新整理)

《MyBatisPlus中update_time字段自动填充失效的原因分析及解决方案(最新整理)》在使用MyBatisPlus时,通常我们会在数据库表中设置create_time和update... 目录前言一、问题现象二、原因分析三、总结:常见原因与解决方法对照表四、推荐写法前言在使用 MyBATis

Python主动抛出异常的各种用法和场景分析

《Python主动抛出异常的各种用法和场景分析》在Python中,我们不仅可以捕获和处理异常,还可以主动抛出异常,也就是以类的方式自定义错误的类型和提示信息,这在编程中非常有用,下面我将详细解释主动抛... 目录一、为什么要主动抛出异常?二、基本语法:raise关键字基本示例三、raise的多种用法1. 抛

github打不开的问题分析及解决

《github打不开的问题分析及解决》:本文主要介绍github打不开的问题分析及解决,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐教... 目录一、找到github.com域名解析的ip地址二、找到github.global.ssl.fastly.net网址解析的ip地址三

Mysql的主从同步/复制的原理分析

《Mysql的主从同步/复制的原理分析》:本文主要介绍Mysql的主从同步/复制的原理分析,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐教... 目录为什么要主从同步?mysql主从同步架构有哪些?Mysql主从复制的原理/整体流程级联复制架构为什么好?Mysql主从复制注意

java -jar命令运行 jar包时运行外部依赖jar包的场景分析

《java-jar命令运行jar包时运行外部依赖jar包的场景分析》:本文主要介绍java-jar命令运行jar包时运行外部依赖jar包的场景分析,本文给大家介绍的非常详细,对大家的学习或工作... 目录Java -jar命令运行 jar包时如何运行外部依赖jar包场景:解决:方法一、启动参数添加: -Xb

Java Spring 中的监听器Listener详解与实战教程

《JavaSpring中的监听器Listener详解与实战教程》Spring提供了多种监听器机制,可以用于监听应用生命周期、会话生命周期和请求处理过程中的事件,:本文主要介绍JavaSprin... 目录一、监听器的作用1.1 应用生命周期管理1.2 会话管理1.3 请求处理监控二、创建监听器2.1 Ser

Apache 高级配置实战之从连接保持到日志分析的完整指南

《Apache高级配置实战之从连接保持到日志分析的完整指南》本文带你从连接保持优化开始,一路走到访问控制和日志管理,最后用AWStats来分析网站数据,对Apache配置日志分析相关知识感兴趣的朋友... 目录Apache 高级配置实战:从连接保持到日志分析的完整指南前言 一、Apache 连接保持 - 性

Linux中的more 和 less区别对比分析

《Linux中的more和less区别对比分析》在Linux/Unix系统中,more和less都是用于分页查看文本文件的命令,但less是more的增强版,功能更强大,:本文主要介绍Linu... 目录1. 基础功能对比2. 常用操作对比less 的操作3. 实际使用示例4. 为什么推荐 less?5.