实验:逆向分析sample_mal.exe文件

简介: 实验:逆向分析sample_mal.exe文件

1.双击运行文件,出现如下窗口内容

2.关闭窗口,把.exe文件放在IDA中进行分析

3.打开之后页面如下

4.call表示调用函数,这里调用了4个函数,其中SHGetSpecialFolderPathA函数,用于检索特定文件夹的路径。push offset String2 ; "10.exe”:这是将字符串“1:0.exe”推入堆栈的操作。这个字符串可能是一个文件名或路径。

5.在ida中双击运行0.exe

6.使用Process Monitor对文件和注册表进行检测,发现文件sample_mal.exe文件运行之后创建了一个文件。

7.打开路径,发现它创建了一个文件名为0.exe的文件

8.双击该文件,出现了源文件一样的内容

9.将源文件和创建之后的文件放在编辑器里比较,发现他们的内容是一样,说明:该sample_mal.exe程序在运行之后会执行复制操作。

相关文章
|
2月前
|
Linux 区块链 Python
Python实用记录(十三):python脚本打包exe文件并运行
这篇文章介绍了如何使用PyInstaller将Python脚本打包成可执行文件(exe),并提供了详细的步骤和注意事项。
103 1
Python实用记录(十三):python脚本打包exe文件并运行
|
4月前
|
编译器 C# Windows
C#基础:手动编译一个.cs源代码文件并生成.exe可执行文件
通过上述步骤,应该能够高效准确地编译C#源代码并生成相应的可执行文件。此外,这一过程强调了对命令行编译器的理解,这在调试和自动化编译流程中是非常重要的。
388 2
|
6月前
|
监控 安全 Windows
逆向学习Windows篇:lab的使用和生成过程,以及“dell”的导出函数和作用
逆向学习Windows篇:lab的使用和生成过程,以及“dell”的导出函数和作用
89 0
「SharpC2学习」EXE载荷生成流程
「SharpC2学习」EXE载荷生成流程
|
Python
PowerShell随机免杀结合ps2exe上线
PowerShell随机免杀结合ps2exe上线
339 0
|
Linux Windows Python
记一次windows环境下PaddleNLP的模型下载bug排除
记一次windows环境下PaddleNLP的模型下载bug排除
310 0
记一次windows环境下PaddleNLP的模型下载bug排除
|
iOS开发 MacOS
mac电脑如何用命令打开或压缩rar文件包 - 草稿
工作中总是会遇到压缩包是rar格式的,mac系统默认支持解压和压缩zip文件,但不支持rar格式的,今天尝试了下用命令解压,顺便记录一下,分享给需要的人。
mac电脑如何用命令打开或压缩rar文件包 - 草稿
|
Python
【实用小脚本】Python实现文件/目录的复制
【实用小脚本】Python实现文件/目录的复制
183 0
小工具随手记:使用Pyinstaller将多个.py程序及其关联资源打包成exe
小工具随手记:使用Pyinstaller将多个.py程序及其关联资源打包成exe
小工具随手记:使用Pyinstaller将多个.py程序及其关联资源打包成exe
|
Android开发
【Android 逆向】APK 文件处理脚本 ApkTool.py ( 脚本简介 | 用法 | 分析 APK 文件 )(二)
【Android 逆向】APK 文件处理脚本 ApkTool.py ( 脚本简介 | 用法 | 分析 APK 文件 )(二)
433 0
【Android 逆向】APK 文件处理脚本 ApkTool.py ( 脚本简介 | 用法 | 分析 APK 文件 )(二)