实验:逆向分析sample_mal.exe文件

简介: 实验:逆向分析sample_mal.exe文件

1.双击运行文件,出现如下窗口内容

2.关闭窗口,把.exe文件放在IDA中进行分析

3.打开之后页面如下

4.call表示调用函数,这里调用了4个函数,其中SHGetSpecialFolderPathA函数,用于检索特定文件夹的路径。push offset String2 ; "10.exe”:这是将字符串“1:0.exe”推入堆栈的操作。这个字符串可能是一个文件名或路径。

5.在ida中双击运行0.exe

6.使用Process Monitor对文件和注册表进行检测,发现文件sample_mal.exe文件运行之后创建了一个文件。

7.打开路径,发现它创建了一个文件名为0.exe的文件

8.双击该文件,出现了源文件一样的内容

9.将源文件和创建之后的文件放在编辑器里比较,发现他们的内容是一样,说明:该sample_mal.exe程序在运行之后会执行复制操作。

相关文章
Cadence仿真出现Cannot Initialize Profile错误的解决方法和步骤
元器件和器件PSpice模型都准备好了,仿真原理图也画好了,但是在新建仿真配置文件的时候,提示Cannot Initialize Profile的错误。当时忘了截图了,问题解决了也没有出现这个错误。重启软件、重启电脑都没有再出现。
544 0
|
3月前
|
Windows
逆向学习Windows篇:动态加载与def导出
逆向学习Windows篇:动态加载与def导出
23 0
|
11月前
|
C++
「SharpC2学习」EXE载荷生成流程
「SharpC2学习」EXE载荷生成流程
|
安全 Shell 测试技术
pyinstaller打包exe免杀和逆向浅析(上)
pyinstaller打包exe免杀和逆向浅析
1690 0
|
安全 Shell 数据安全/隐私保护
pyinstaller打包exe免杀和逆向浅析(下)
pyinstaller打包exe免杀和逆向浅析
806 0
|
Linux Windows Python
记一次windows环境下PaddleNLP的模型下载bug排除
记一次windows环境下PaddleNLP的模型下载bug排除
294 0
记一次windows环境下PaddleNLP的模型下载bug排除
|
iOS开发 MacOS
mac电脑如何用命令打开或压缩rar文件包 - 草稿
工作中总是会遇到压缩包是rar格式的,mac系统默认支持解压和压缩zip文件,但不支持rar格式的,今天尝试了下用命令解压,顺便记录一下,分享给需要的人。
mac电脑如何用命令打开或压缩rar文件包 - 草稿
小工具随手记:使用Pyinstaller将多个.py程序及其关联资源打包成exe
小工具随手记:使用Pyinstaller将多个.py程序及其关联资源打包成exe
小工具随手记:使用Pyinstaller将多个.py程序及其关联资源打包成exe
|
Java Android开发
【Android 逆向】ART 脱壳 ( DexClassLoader 脱壳 | oat_file_assistant.cc 中涉及的 oat 文件生成流程 )(一)
【Android 逆向】ART 脱壳 ( DexClassLoader 脱壳 | oat_file_assistant.cc 中涉及的 oat 文件生成流程 )(一)
382 0
|
Android开发
【Android 逆向】ART 脱壳 ( DexClassLoader 脱壳 | oat_file_assistant.cc 中涉及的 oat 文件生成流程 )(二)
【Android 逆向】ART 脱壳 ( DexClassLoader 脱壳 | oat_file_assistant.cc 中涉及的 oat 文件生成流程 )(二)
311 0