首页 > 其他分享 >Lab03-04

Lab03-04

时间:2023-04-11 22:45:15浏览次数:36  
标签:abcd 04 删除 Lab03 参数 命令行

目录

样本信息

字符串信息

导入表信息

样本分析

样本运行时检查运行条件:

  • 命令行参数个数是否大于1

  • 如果参数等于1,检查注册表:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft \XPS\Configuration

  • 如果以上检查不通过,删除自身

  • 如果命令行参数个数是1,且查询注册表通过会执行一些网络操作:上传、下载、CMD等

  • 如果命令行参数个数大于1,则检查提供的命令行是否为"abcd",如果不是则删除自己

  • 如果参数是-re Lab03-04 abcd会清理恶意行为,删除系统目录下恶意程序,删除服务,清理注册表。

  • 如果命令行参数个数为7,且命令行分别为:-c [字符串] [URL] [端口] 60 abcd

  • 如果命令行参数为:-cc abcd则会打印如下内容

查杀思路

  • 关闭并删除服务:Lab03-04 Manager Service
  • 删除文件:C:\WINDOWS\system32\Lab03-04.exe
  • 环境变量中删除%SYSTEMROOT%\system32\Lab03-04.exe
  • 可以调用它自己的清理函数:-re Lab03-04 abcd

总结

  • 此样本功能多样,需要不同的命令行参数进行操作,如果没有命令行参数,那么就会删除自己。

技巧

  • 字符串拆分:strtok

标签:abcd,04,删除,Lab03,参数,命令行
From: https://www.cnblogs.com/DisAsm/p/17308148.html

相关文章

  • java学习日记20230410-List
    List接口基本介绍List集合类中元素有序,即添加顺序和取出顺序一致,且可重复;List集合中的每隔元素都有其对应的顺序索引,即支持索引List容器中的元素都对应一个整数型的序号记载其在容器中的位置,可以根据序号存取容器中的元素JDKAPI中List接口的实现类有:ArrayListLinkedListVe......
  • Javaweb-登录界面-filter配合案例-2023-04-11
    1、新建login.jsp登录界面响应的路径<%@pagecontentType="text/html;charset=UTF-8"language="java"%><html><head><title>Login</title></head><body><h1>登录界面</h1><hr><form......
  • 1041. 困于环中的机器人
    题目链接:1041.困于环中的机器人方法:模拟解题思路模拟机器人的行动过程,若再重复四轮之后仍没有回到起始状态,则机器人可以离开,否则不能离开。代码classSolution{public:boolisRobotBounded(stringinstructions){intmov[4][2]={{0,1},{1,0},{0,-1}......
  • 20230411
    鏡音リン:如果一个人对某件事,投入了较多的时间,并且习惯把自己和其他人做对比(包括以其他人为参照给自己设置预期目标),并且这个人不是断层领先的第一名,这个人的心态就可能会被这件事搞的越来越爆炸与其硬要做让自己不高兴的事情,去获得一些难以企及的成就,不如不去做,让自己远离那......
  • 【性能测试】04测试分析及调优
    本文通过编写性能测试分析及调优的相关流程和方法,帮助研发人员、性能测试人员或者运维人员快速地进行性能测试、瓶颈定位及调优。系统的性能是由很多因素决定的,很难面面俱到,但是可以作为分析系统性能的一个指导。适用对象和范围适用于需要进行性能分析及调优的工作。预期读者......
  • ubuntu22.04 部署filebeat 8.7
    下载filebeat#curl-L-Ohttps://artifacts.elastic.co/downloads/beats/filebeat/filebeat-8.7.0-linux-x86_64.tar.gz创建数据目录#mkdir-pv/data/apps/filbeat/{data,logs}安装filebeat#tarxzvffilebeat-8.7.0-linux-x86_64.tar.gz-C/usr/local/#ln-sv/usr/......
  • Linux 04 文件操作
    文件查看$cat小文件$more小/大文件$head-n15filename开头$tail-n15filename结尾#tr转换命令,需要使用管道和通配符$catanaconda-ks.cfg|tr[a-z][A-Z]将文件中所有小写转换为大写$wc统计$wc-lanaconda-ks.cfg$wc-wanaconda-ks.cfg$wc-c......
  • 2023.04.11 定时测试随笔 T1
    T1数列分段SectionII传送门:洛谷P1182题意:把\(n\)个数分成\(m\)段,使\(m\)段和的最大值最小,求这个值;题解:因为题目要求最大值的最小值,很明显的一道二分答案的板子题,我们二分这个最大值,因为是区间和,我们用前缀和来维护,二分区间就是[\(sum[1]\),\(sum[n]\)]:......
  • 2004-text1
    2004-text1interactive交互的,互相作用的,互相影响的interactv.interactionn.resume摘要,个人简历promising有希望的,有前途的promise许诺,给人希望time-consuming耗时的consume消耗,耗费,耗尽inefficient效率低的,能力差的efficient有能力......
  • 【2023-04-10】又有发现
    20:00年轻人啊,你一定一定要很努力,但千万千万别心急。                                                 ——LQC何太进一步观察发现,无论二宝多么活跃,只要一关灯,她几乎......