首页 > 其他分享 >2.4 资源管理器Restorator--《恶意代码分析实战》

2.4 资源管理器Restorator--《恶意代码分析实战》

时间:2022-12-02 22:12:11浏览次数:55  
标签:文件 api -- 恶意代码 加壳 Restorator 资源

Lab01-04.exe


实验内容:

1、将文件上传到http://www.VirusTotal.com 进行分析并查看报告。文件匹配到了已有的反病毒软件特征吗?

2、是否有这个文件被加壳或混淆的任何迹象?如果是这样,这些迹象是什么?如果该文件被加壳,请进行脱壳。

3、这个文件是什么时候被编译的?

4、有没有任何导入函数能够暗示出这个程序的功能?如果是,是哪些导入函数,他们会告诉你什么?

5、哪些基于主机或基于网络的迹象可以被用来确定这个恶意代码感染的机器?

6、这个文件在资源段中包含一个资源,使用Restorator工具来检查资源,然后抽取资源。从资源中你能发现什么吗?

 


 

1.资源查看器Restorator

在Lab01-04中有个"BIN"的资源,并且文件头是以MZ开头,可以确定他是一个PE文件,我们用右键功能将其导出为exe。

 

 

 

拖入 StudyPE+,发现是一个没有加壳的文件,查看导入表,寻找可疑api

  WinExec //这个api主要是用来进行执行程序、命令操作。
  URLDwonloadToFile //这个api是从网络上下载文件并保存到本地的一个操作。

猜测是一个下载器,用来下载额外的恶意代码并执行。

 

 

 

 

标签:文件,api,--,恶意代码,加壳,Restorator,资源
From: https://www.cnblogs.com/renleiguanchashi/p/16945785.html

相关文章

  • Linux笔记02: Linux环境_2.1虚拟机软件VMware
     2.1虚拟机软件VMware如果直接在计算机上安装多个操作系统,同一个时刻只能运行一个操作系统,切换系统需重启计算机。VMware可以使用户在一台计算机上同时运行多个操......
  • 委托+事件
    1、事件简介   MVC、MVP、MVVM等模式,是事件模式更高级、更有效的“玩法”。事件是在委托类型变量前加上event关键字,其本质是用来对委托类型的变量进行封装,类似于类的......
  • 2.5在虚拟机中进行分析--《恶意代码分析实战》
    注:一些恶意代码可能会检测是否在虚拟机环境中运行。17章将具体讨论对抗VMware环境的技术。 主机模式网络:主机模式网络,可以在宿主操作系统和客户操作系统间创建一个......
  • SSM使用ajax实现图片上传与删除功能
    图片上传与删除​​1.上传文件​​​​2.删除数据,并且删除对应的文件​​​​3.修改上传文件至非项目路径​​之前写了一篇博客记录了关于修改资料中的图片上传​​(传送门......
  • 【RSA加密】初探RSA并简单使用
    RSA简介,这里贴上一篇博客,讲的很详细,通俗易懂初步理解之后,下面是关于RSA的简单使用:这里贴上一篇优秀的前端加密,后端解密的博客,简单使用的话是可以了。看完上面两篇博客,就够用......
  • 【序列化】Java中将使用PHP序列化工具将数据序列化
    在项目中需要和PHP公用一个MySQL数据库,有些数据需要序列化之后保存,这就需要将待存储的数据序列化之后存到数据库中,取出的时候,需要反序列化之后才能正常使用。原数据:{"06008......
  • 【Java编程思想】读书笔记(二)第十一章---第十五章
    目录:​​第十一章持有对象​​​​11.1泛型和类型安全的容器​​​​11.2基本概念​​​​11.3添加一组元素(Arrays.asList(),Collections.addAll(),Arrays.addAll())​......
  • 分布式数据库的具体实现与对比分析
    1.前言随着传统的数据库、计算机网络和数字通信技术的快速发展,以数据分布存储和分布处理为主要特征的分布式数据库系统的研究和开发越来越受到人们的关注。如何在一个数据库......
  • 阿里云的堡垒机无法使用秘钥登录Ubuntu服务器
    服务器是阿里云上的Ubuntu22.04堡垒机是用的阿里云提供的秘钥对也是阿里云生成的但是,堡垒机始终无法用秘钥登录该服务器,只能使用密码登录查看日志/var/log/auth.log,有如下......
  • 【译】Server Tomcat v7.0 Server at localhost is not responding. Do you want to t
    ServerTomcatv7.0Serveratlocalhostisnotresponding.Doyouwanttoterminatethisserver?.ClickOKtoterminatetheserverorclickCanceltocontinuewa......