<output id="qn6qe"></output>

    1. <output id="qn6qe"><tt id="qn6qe"></tt></output>
    2. <strike id="qn6qe"></strike>

      亚洲 日本 欧洲 欧美 视频,日韩中文字幕有码av,一本一道av中文字幕无码,国产线播放免费人成视频播放,人妻少妇偷人无码视频,日夜啪啪一区二区三区,国产尤物精品自在拍视频首页,久热这里只有精品12

      實(shí)踐作業(yè)5.1 簡單靜態(tài)分析

      20181302張辰旭

      1.將樣例代碼上傳到在線殺毒中心進(jìn)行分析并查看報(bào)告,從報(bào)告可以看出什么信息?

      上傳完畢,會來到檢查結(jié)果頁面。頁面給出了文件校驗(yàn)和和各種殺毒軟件的檢查結(jié)果,其中還有一些殺毒軟件給出的詳細(xì)的分類。

      image-20210522220643327

      切換到DETAILS選項(xiàng),可以看到更多信息。如,可執(zhí)行文件類型,運(yùn)行子系統(tǒng),校驗(yàn)和等。

      image-20210523091643817

      如下圖,可以看到程序編譯時(shí)間戳,各個(gè)段,導(dǎo)入的DLL等。

      image-20210523091720639

      image-20210523092007306

      展開Imports,我們可以看到程序引用了那些具體的API。通過這個(gè)我們可以了解惡意程序可能做的事情。

      image-20210523092415878

      切換到BEHAVIOR選項(xiàng)卡,可以查看程序在沙河里運(yùn)行測試的行為,包括打開了哪些文件,寫了哪些文件,請求了哪些權(quán)限等。

      image-20210523092524618

      2.這個(gè)文件是否加殼了?如果加殼了,請進(jìn)行脫殼;

      利用PEiD工具進(jìn)行查殼,發(fā)現(xiàn)無殼,程序?yàn)閂isual C++編寫

      image-20210523094144483

      或者通過查看報(bào)告:

      image-20210523100552965

      3.有沒有導(dǎo)入函數(shù)能夠暗示出這個(gè)程序的功能?如果有,你認(rèn)為是哪些函數(shù),從這些函數(shù)你可以得到什么信息?

      首先用PEview查看導(dǎo)入表位置

      image-20210523101446104

      image-20210523101702162

      之后看到導(dǎo)入的函數(shù):

      image-20210523101945818

      再通過PE Explorer查看具體直觀的函數(shù),或者查看第一部分的報(bào)告

      image-20210523102622427

      MapViewOfFile功能是將一個(gè)文件映射對象映射到當(dāng)前應(yīng)用程序的地址 空間。MapViewOfFileEx允許我們指定一個(gè)基本地址來進(jìn)行映射。

      UnmapViewOfFile,是停止當(dāng)前程序的一個(gè)內(nèi)存映射。

      FindFirstFile則為根據(jù)文件名查找文件

      FindNextFile是一個(gè)函數(shù),可以用來遍歷目錄或文件時(shí),判斷當(dāng)前目錄下是否有下一個(gè)目錄或文件。

      FindClose用于釋放由FindFirst分配的內(nèi)存,可以停止一個(gè)FindFirst/FindNext序列。是計(jì)算機(jī)程序上的一個(gè)運(yùn)算指令。

      MapViewOfFile和MapViewOfFileEx函數(shù)使用CreateFileMapping返回的文件映射對象句柄來在進(jìn)程的虛擬地址空間里建立文件的視圖,或者文件的某個(gè)部分。如果這些函數(shù)指定的權(quán)限標(biāo)志和CreateFileMapping中的權(quán)限標(biāo)志不一致,則會執(zhí)行失敗。

      IsBadReadPtr用來檢查進(jìn)程是否有權(quán)限訪問指定的內(nèi)存塊。

      其中的內(nèi)存映射可能還會使感染程序每運(yùn)行一次增加4kb大小,并隨著運(yùn)行次數(shù)不斷增加。通過這些函數(shù)大體可以猜測出它的功能是遍歷你的文件目錄,根據(jù)文件名進(jìn)行查找并copy復(fù)制備份。根據(jù)之前的報(bào)告種的沙盒測試也可以看出它打開了許多文件,寫入甚至刪除了一些文件。

      image-20210523103830458

      4.有沒有什么線索可以被用來在被感染主機(jī)上進(jìn)行該惡意代碼的查找?

      image-20210523105011317

      image-20210523105027642

      通過觀察字符串可以看到和之前的函數(shù)沒有什么差別。

      5.這個(gè)文件的作用可能是什么?

      就像第四部分所說的,它的作用可能是它的功能是遍歷你的文件目錄,根據(jù)文件名進(jìn)行查找并copy復(fù)制備份。根據(jù)之前的報(bào)告種的沙盒測試也可以看出它打開了許多文件,寫入甚至刪除了一些文件。

       

      posted on 2021-05-23 09:43  20181302張辰旭  閱讀(138)  評論(0)    收藏  舉報(bào)

      主站蜘蛛池模板: 久久一区二区中文字幕| 秦皇岛市| 国产精品麻豆va在线播放| 亚洲色偷偷色噜噜狠狠99 | 中文字幕精品人妻av在线| 贵南县| 国产午夜精品福利免费看| 亚洲国产天堂久久综合网| 亚洲精品无码久久一线| 乱中年女人伦av二区| 国产精品国产三级国产试看| 亚洲 成人 无码 在线观看 | 国产成年码av片在线观看| 婷婷丁香五月亚洲中文字幕| 久久精品国产午夜福利伦理| 天堂va亚洲va欧美va国产| 国产久免费热视频在线观看| 激情啪啪啪一区二区三区| 精品国产一区二区三区av性色| 天堂8中文在线最新版在线| 老司机性色福利精品视频| 亚洲色婷婷婷婷五月基地| 亚洲暴爽av天天爽日日碰| 亚洲色大成网站WWW永久麻豆 | 潜江市| 久久综合狠狠综合久久激情| 国产成AV人片久青草影院| 峨山| 91人妻无码成人精品一区91| 天天澡日日澡狠狠欧美老妇| 芮城县| 亚洲熟少妇一区二区三区| 丁香婷婷色综合激情五月| 韶山市| 扒开粉嫩的小缝隙喷白浆视频| 亚洲国产成人久久精品软件| 宣化县| 国产成人AV男人的天堂| 国产成人无码一区二区三区| 大陆精大陆国产国语精品| 欧美老熟妇乱子伦牲交视频|