- 1、本文档共54页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
恶意程序分析恶意程序分析
作者:姚纪卫(linxer)
目录目录
概述、分类
PEPE病毒分析病毒分析
PDF病毒分析
HTML病毒分析
其他病毒分析其他病毒分析
总结
一一、概述概述、分类分类
1.恶意程序定义:破坏、盗窃、传播等
22.分析工具分析工具:OllydbgOllydbg、WindbgWindbg 、IDAIDA、
Vmware 、010Editer、HIPS类监控软件、
XXueTTr ((简称简称XTXT ))类类ARKARK工具工具、VTVT等等
3.分类:一种是按文件格式分类(PE、PDF、
OLE2、Flash、HTML等)
44.重点讲解重点讲解::PEPE、、PDFPDF、、HTMLHTML类型恶意程类型恶意程
序
二二、PEPE病毒分析病毒分析
1.文件静态信息预判
2.行为分析
33.简单检测方案简单检测方案
11 .文件静态信息预判文件静态信息预判((实例讲解实例讲解
))
A1.伪装微软文件版本信息(md5:
442B55615343353433C77C8ED2199A77D1C )
A2.A2.伪装成微软文件伪装成微软文件((某特别木马某特别木马))
B.B.版本信息随机化版本信息随机化 ((md5:md5:
BC89DF1CAB72437372471E)
C1.C1.可能的可能的ExeExe、、DllDll相互伪装相互伪装 ((md5:md5:
823BCDC05B3A7CDAB2E5A1 )
C2C2.ExeExe、DllDll同文件同文件((某特别木马某特别木马))
D.额外数据(md5:
78660BB390863BF2EB975212188C7FC9 ))
E.E.加壳加壳、、PEPE头部信息头部信息
(md5:
E91F5323A8AE52B8B66F31DA7D021D42E91F5323A8AE52B8B66F31DA7D021D42 ))
((md5:md5:
BDB1D941F54C980B9B9907 )
(md5:
E2F0D3E2781650E7DDF6422F7D4D2534 )
FF.导入表导入表
(md55:
A99C1D66942FFC26498AA8FA2AF059EB )
((md5:md5:
411A86CE94EF59EFCEC43C88B9E40FE7 )
(md55:
62D6CD8A4FB183FEC8A68C7B2AB29AE7 )
GG .IDAIDA反汇编反汇编
(md5:296E04ABB00EA5F18BA021C34E48674
66 ))
寄存器异常寄存器异常
(md5:7961119D5E4B518AB81F99F67B90ED
0000 ))
((md5:md5:
A99C1D66942FFC26498AA8FA2AF059EB,刚
分析过的病毒分析过的病毒))
是否为僵尸进程? UnmapViewOfFile
是否为注入型病毒?
WriteProcessMemoryWriteProcessMemory
二二、PEPE病毒分析病毒分析
1.文件静态信息预判
2.行为分析
33.简单检测方案简单检测方案
22 .行为分析行为分析
A.行为分析方法
B.病毒隐身行为
CC.病毒自保行为病毒自保行为
D.病毒其他行为
AA .行为分析方法行为分析方法
HIPS等行为监控软件
沙箱、在线分析系统
IDA+Debugger
反病毒类模拟器反病毒类模拟器 ((虚拟机虚拟机))
基于虚拟机的调试器基于虚拟机的调试器
XTXT类类ARKARK工具工具
HIPS类监控软件((md55:
81B5AE35ECA063A069ABA1)
在线分析系统
(md5:1F757
您可能关注的文档
- 需求分析(开始面谈).pdf
- 个人“钱”途分析.pdf
- 阳光十全十美产品分析.pdf
- 工作分析的历史与发展.pdf
- 客户需求导向分析.pdf
- 准增员对象及分析.pdf
- 印象西湖案例分析.pdf
- 卓越维港踩盘分析.pdf
- 沈阳公寓市场分析.pdf
- 案例分析教程 .pdf
- 中国国家标准 GB/T 12357.1-2024通信用多模光纤 第1部分:A1类多模光纤特性.pdf
- 中国国家标准 GB/T 18851.2-2024无损检测 渗透检测 第2部分:渗透材料的检验.pdf
- 《GB/T 18851.2-2024无损检测 渗透检测 第2部分:渗透材料的检验》.pdf
- GB/T 18851.2-2024无损检测 渗透检测 第2部分:渗透材料的检验.pdf
- GB/T 44927-2024知识管理体系 要求.pdf
- 中国国家标准 GB/T 44927-2024知识管理体系 要求.pdf
- 《GB/T 44927-2024知识管理体系 要求》.pdf
- GB/T 44937.4-2024集成电路 电磁发射测量 第4部分:传导发射测量1 Ω/150 Ω直接耦合法.pdf
- 《GB/T 44937.4-2024集成电路 电磁发射测量 第4部分:传导发射测量1 Ω/150 Ω直接耦合法》.pdf
- 中国国家标准 GB/T 44937.4-2024集成电路 电磁发射测量 第4部分:传导发射测量1 Ω/150 Ω直接耦合法.pdf
最近下载
- 2023年项目融资经理年终总结及年后展望.pptx VIP
- (完整word版)环评报告表资料清单--一般项目.doc
- 保安服务售后服务委托协议2024年.docx VIP
- 2023年投融资业务经理年终总结及下一年计划.pptx VIP
- 企业支付委托书.docx VIP
- 耀华XK3190-DS10技术说明书(1.00版).pdf
- 四方伟业数据治理软件V3.0.5操作手册.pdf
- T GDEIIA 56—2024 垂直起降低空航空器起降场基础设施配置技术要求.pdf VIP
- 老师教学课件-第二组 理念论、实在论与教育.pptx
- 2025湖北随州市公安局招聘警务辅助人员48名笔试模拟试题及答案解析.docx VIP
文档评论(0)