没有合适的资源?快使用搜索试试~ 我知道了~
样本去混淆-分析加密数据来源和解密算法
资源推荐
资源详情
资源评论
1
样本
去
混淆
样本
基
本
信
息
混淆
具
体
分
析
定
位
加
密
数据
来
源
解
密
过
程
样本
sha256:d7c686ce3a9e4e02a483d2e7ada66e6c8436c75cc8c926a01bf041db60b8ee2d
在
线
沙
箱
检
测
结
果
:
这
篇
⽂
章
主
要
是
描
述
样本
混淆
相
关
的
内
容
,
主
要
包
括
定
位
加
密
数据
,
判
断
解
密
⼿
法
Q
:
如
何
根
据
混淆
来
判
断
是
恶意
程
序
对
抗
分
析
还
是
正
常
的
程
序
被
避
免
逆
向
分
析
呢
?
A
:
综
合
现
实
来
看
,
更
多
的
是
恶意
程
序
会
给
⾃
⼰
加
上
混淆
⽽
正
常
程
序
通
常
是
加
强
壳
避
免
被
逆
向
分
析
现
实
中
的
很
多
程
序
没
有
壳
Q
:
混淆
的
原
理
是
什么
呢
?
A
:
将
想
要
隐
藏
执
⾏
的
PE
⽂
件
经
过
加
密
之
后
植
⼊
⾃
身
的
内
部
,
⾃
身
运
⾏
的
时
候
,
对
其
执
⾏解
密
操
作
并
执
⾏
Q
:
怎
么
去
混淆
呢
?
样本
基
本
信
息
混淆
⽆
标
题
https://s.threatbook.com/report/file/d7c686ce3a9e4e02a483d2e7ada66e6c8436c75cc8c926a0
…
2
A
:
常
⻅
的
去
混淆
的
⼿
法
,
恶意
程
序
想
要解
密
的
话
,
会
分
配
⼀
块
内
存
,
在
这
块
内
存
中保
存
解
密
之
后
的
结
果
,
因
此
可
以
在
诸
如
VirtualAlloc
这
类
的
内
存
分
配
函
数
上下
断
点
,
具
体
指
令
bp VirtualAlloc
Q
:
那
么
此
处
下
的
断
点
是
哪
种
断
点
呢
?
A
:
硬
件
,
写⼊
断
点
Q
:
解
密完
成
之
后
要
怎
么
操
作
呢
?
A
:
在
数据
区
选
中
,
将
解
密
数据
dump
出
来
即可
Q
:
混淆
都
是
这
样
的
⼿
段
吗
?
A
:上
述
是
⼀
些
简
单
的
情
况
,⼀
些
复
杂
的
混淆
,
会
有
多
个
开
辟
空
间
的
⾏
为
,
⽐
如
说
会
在
新
开
辟
的
内
存
空
间
⾥
⾯
写⼊
⼀
些
机
器
码
执
⾏
,
然
后
这
段
机
器
码
会
再
开
辟
新
内
存
,
再
次
写⼊
机
器
码
执
⾏
……
,
多
次
分
配
并
解
密
之
后
才
能
获
得
真
正
的
PE
⽂
件
Q
:
在
分
析
混淆
时
,
有
哪
些
可
能
遇
到
的
难题
呢
?
A1
:
硬
件
断
点
的
个
数
限
制
,
在
遇
到
多
次
分
配
解
密
时
需
要
及
时
将
不
需
要
的硬
件
断
点
删
除
A2
:
判
断
哪
⼀个
VirtualAlloc
是
⽬的
命
中
断
点
,
可
以
通过
查
看
在
调
⽤
VirtualAlloc
时
开
辟
空
间
的
⼤
⼩
,
如
果
开
辟
的
空
间
过
⼩
(
⽐
如
说
0xE0
),
⽽
PE
⽂
件
⼀
般
解
密
后
的
数据
不
会
太
⼩
,
所
以
可
以
直
接
F9
跳
转
到
下⼀
处
调
⽤
.
⾸
先
在
X32dbg
中
载
⼊
样本
⽂
件
Q
:
怎
么
在
call VirtualAlloc
处
下
断
点
具
体
分
析
定
位
加
密
数据
来
源
3
⾸
先
Xdbg
下
⽅
的
命
令
⾏
窗
⼝
中
输
⼊
“
bp VirtualAlloc
”
命
令
,
在
VirtualAlloc
处
下
断
点
查
看
断
点
设
置结
果
第
⼆
个
断
点
就
是
我
们
设
置
的
断
点
,
是
在
VirtualAlloc
的
起
始
代
码
处
设
置
的
断
点
,
观
察
VirtualAlloc
的
地
址
"773CF3C0"
属
于
系统
领
空
,
Q
:
函
数
的
最
初
的
汇
编
代
码
是
“
mov edi,edi
”
,
之
后
才
是
建
⽴
堆
栈
的
函
数
,
这
条
指
令
的
作
⽤
是
将
EDI
寄存
器
的
值
赋
值
给
EDI
本
身
,
本
身
没
有
什么
实
际
作
⽤
(
在
程
序
中
与
NOP
指
令
意
义
相
同
),
那这
条
指
令
存
在
的
含
义
是
什么
呢
?
A:
⽅
便
进
⾏
热
补
丁
技
术
,
在
运
⾏
时
修
改
函
数
的
⾏
为
,
具
体
的
操
作
就
是
,
将
mov edi,edi
修
改
为
短
跳
转
指
令
(两个
字
节
),
将
mov edi,edi
指
令之
前
的
五
个
NOP
修
改
为
⻓
跳
转
指
令
(
五
个
字
节
),
调
⽤
函
数
时
,
⾸
先
通过
短
跳
转
跳
转
到
⻓
跳
转
指
令
处
,
然
后
通过
⻓
跳
转
跳
转
到
⽬的
地址
处
。
⻓
跳
转
中
的⽬的
地址
如
何
计
算
?
我
将
在
其
他
的
⽂
章
中
说
明
参
考
函
数
开
始处
的
MOV EDI, EDI
的
作
⽤
_mov edi,edi_swanabin
的
博
客
-CSDN
博
客
调试
程
序
调试
到
系统
库
函
数
的
代
码
时
,
总
会
发
现
系统
函
数
都
是
从
⼀
条
MOV EDI, EDI
指
令
开
始
的
,
紧
接
…
https://blog.csdn.net/swanabin/article/details/17550897?utm_medium=distribute.pc_relevant.no
…
4
继续
刚
才
的
问题
,
VirtualAlloc
的
地址
"773CF3C0"
属
于
系统
领
空
,
那
如
何
回
到
⽤
户
空
间
去
查
看
传
递
给
VirtualAlloc
的
参
数
呢
?
⾸
先
运
⾏
到函
数
返
回
处
然
后单
步
执
⾏
回
到
⽤
户
领
空
剩余15页未读,继续阅读
资源评论
tntlbb
- 粉丝: 42
- 资源: 2
上传资源 快速赚钱
- 我的内容管理 展开
- 我的资源 快来上传第一个资源
- 我的收益 登录查看自己的收益
- 我的积分 登录查看自己的积分
- 我的C币 登录后查看C币余额
- 我的收藏
- 我的下载
- 下载帮助
安全验证
文档复制为VIP权益,开通VIP直接复制
信息提交成功