紅軟基地 推薦
2012-01-17
新建 C:/Documents and Settings/Administrator/Local Settings/Temp/IXP003.TMP/123.exe
很明顯軟件本身在運行的同時釋放了一個123.exe 而NOD32查殺到的也就是這個文件。
C:/Documents and Settings/Administrator/Local Settings/Temp/IXP003.TMP/
接著我們用peid查下123.exe. 圖4
EP段.nsp1經常搞免殺的應該知道這是北斗加的殼,我們再看看區(qū)段vmp 圖5
這個一看就是用vmprotect做的免殺。至于123.exe是什么木馬咱門就不繼續(xù)分析了。
接下來分析他生成后的文件是不是一樣令人擔憂。
隨便配置一個圖6
Ollydbg手工給他脫殼esp定律簡單 圖7
脫殼成功后我們在用PEID檢測下 圖8
來源:紅訊頻道