吾爱汇编

 找回密码
 立即注册

QQ登录

绑定QQ避免忘记帐号

查看: 7569|回复: 55

[原创逆向图文] 手修srv感染程序与工资管理系统的分析过程

  [复制链接]
Shy 发表于 2016-12-10 22:35 | 显示全部楼层 |阅读模式

本教程由学逆向Thx赞助播出(“哎呀我摔倒了要你们评分Thx给我才能起来”)

逆向前言:昨天鸽了那个插件,,今天补上,,插件的话,,大家测试有什么bug的话可以反馈,,我这边win8.1 x64测试没问题,,
但是速度方面比那个olly AD插件会略慢上大概02-0.4秒,,但是我认为可以接受,,因为AD插件的话感觉有问题了,,会导致od不稳定,,
所以我自己看了一下午od的插件手册,参考了VicPlugIn插件的写法,搞出来了,不是很nb,只是方便自己,我也想着有一天我的插件
可以成为别人od的标配,仅此而已,插件随意传播,,没有限制,,学习作品,大神见笑!插件见隐藏内容

插件功能:将主窗口,Log , 模块,内存,线程,断点,参考,堆栈,补丁,句柄,窗口,反汇编,等12个窗口最大化,,

逆向正文:
先来说手动修复被感染的文件的问题,其实那个srv的分析早就有人写了,,其实这个病毒难点就是反复感染,,和僵尸差不多,一咬就变,,
当然,,现在专杀工具早就出来了,但是我依旧不放心用,基本上感染了就全部格掉,,
难点的话,说白了还是找oep,如果是动态调试的话,你到达OEP的时间点,这个srv也已经释放并运行感染了,,所以要清除还得想办法静态到达OEP
但是今天的主角,是来自haier8917的逆向成品,而我刚好有未逆向的版本,,所以我提前知晓了oep,修复起来也就简单,,

先看感染的症状,现在基本上你感染了,如果电脑有杀毒都会报毒的,,这是一点,当然不排除有免杀版
第二,我们看区段
1.jpg
他会自动在exe程序的区段中添加一个名为rmnet的区段,所以清除的关键就是要删除这个区段,,然后把oep改回来,,
现在我们先看oep是多少,记住,千万千万不要手贱双击这个病原体,,否则你全盘要格掉,反正我是不放心,指不定什么时候又感染了,反反复复发作
2.jpg
首先知道了这个oep,然后打开lodepe的pe编辑器,加载这个病原体
3.jpg
先删除他的区段,让这个程序失效,这样的话你手贱双击了也不会感染
4.jpg
接着在入口点这里改回oep,这样就修复完成了,修复其实是不难,难的是怎么找到oep,因为你动态调试的话就直接被感染了,,
5.jpg
点保存和确定即可,,这样就完成了手修,其实这个方法早在分析帖还没出来我就知道了,但是我就是不知道怎么样能静态找到oep
哦对了,刚刚上图那个oep我填错了,应该是要填减去基址的值,一般来说基址都是00400000,所以oep的值0051FE734减去基址就等于1FE734


对,否则的话你不改成这个偏移,,都是运行不起来的,如果修复正常,用peid查看会变成
6.jpg
但是为了以防万一,,我这边的话还是不要直接运行了,,万一感染了也不好,就我个人而言,我认为这样已经是修复完成了,,
具体的话,大家可以去试一试,,如果你硬盘存在这种病毒,而又有一部分重要的程序你需要的,可以试试
这里只是介绍这种方法,,,也是自己偶然想到的

接着来讲逆向吧,,主要说他那个暗桩的点,,其实这个点也不是我找出来的
只是我在参考haier8917的逆向点,发现的,,可以说我盗版,,但是我还是选择发出来,我觉得我不懂我也想请教一下

不过我还有另外的思路,同时也想看看各位有何高见,,,
还是先看限制点,首先是登录界面
7.jpg
这是第一处,这里的显示隐藏好像是跟投递消息函数有关,不过具体没看
其次有明显的未注册字样,在登录后
8.jpg
游客,如果您要查看本帖隐藏内容请回复

点评

374237370”点评说:
不错,建议操作成软件,只修复,不删除。  发表于 2017-1-16 22:19

评分

参与人数 25威望 +1 HB +48 THX +11 收起 理由
lies + 1
xiaoxixpj + 1 [吾爱汇编论坛52HB.COM]-吃水不忘打井人,给个评分懂感恩!
禽大师 + 1
sjtkxy + 1 + 1
24567 + 1
花盗睡鼠 + 1 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
虚心学习 + 1
一路走来不容易 + 1
消逝的过去 + 1
冷亦飞 + 1
飞刀梦想 + 1
l278785481 + 1
啊啊啊了 + 1
zxjzzh + 2 [吾爱汇编论坛52HB.COM]-学逆向防逆向,知进攻懂防守!
jaunic + 1
ghostxu + 1 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
mengzhisuoliu + 1
374237370 + 3 + 1 2017,让我们17学破解!
daren + 1 吃水不忘打井人,给个评分懂感恩!
小莫同学 + 1 吃水不忘打井人,给个评分懂感恩!
shiguang + 1 评分=感恩!简单却充满爱!感谢您的作品!
sahacker + 2 + 1 评分=感恩!简单却充满爱!感谢您的作品!虽然我看了但是没有看懂 看来我的pe还得好好学习
81NewArk + 6 + 1 评分=感恩!简单却充满爱!感谢您的作品!
DDK4282 + 1 + 1 分享精神,是最值得尊敬的!
Shark恒 + 1 + 20 + 1 评分=感恩!简单却充满爱!感谢您的作品!

查看全部评分

吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
Shark恒 发表于 2016-12-10 23:23 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
DDK4282 发表于 2016-12-10 23:39 | 显示全部楼层

点个赞。
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
haier8917 发表于 2016-12-11 00:00 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
jiajiayu 发表于 2016-12-11 00:08 | 显示全部楼层

谢楼主的无私奉献,最近Shy教程好多,可以慢慢 学习
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
zhengwuji 发表于 2016-12-11 11:14 来自手机端 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
Icc 发表于 2016-12-12 05:23 | 显示全部楼层

看看学习下
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
动物凶猛 发表于 2016-12-12 12:28 | 显示全部楼层

这个软件好像是阉割版本的
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
动物凶猛 发表于 2016-12-12 15:23 | 显示全部楼层

只改这四个地方还是未注册的
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
 楼主| Shy 发表于 2016-12-12 18:23 | 显示全部楼层

动物凶猛 发表于 2016-12-12 15:23
只改这四个地方还是未注册的

read.dll  
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

警告:本站严惩灌水回复,尊重自己从尊重他人开始!

1层
2层
3层
4层
5层
6层
7层
8层
9层
10层

免责声明

吾爱汇编(www.52hb.com)所讨论的技术及相关工具仅限用于研究学习,皆在提高软件产品的安全性,严禁用于不良动机。任何个人、团体、组织不得将其用于非法目的,否则,一切后果自行承担。吾爱汇编不承担任何因为技术滥用所产生的连带责任。吾爱汇编内容源于网络,版权争议与本站无关。您必须在下载后的24个小时之内,从您的电脑中彻底删除。如有侵权请邮件或微信与我们联系处理。

站长邮箱:SharkHeng@sina.com
站长QQ:1140549900


QQ|RSS|手机版|小黑屋|帮助|吾爱汇编 ( 京公网安备11011502005403号 , 京ICP备20003498号-6 )|网站地图

Powered by Discuz!

吾爱汇编 www.52hb.com

快速回复 返回顶部 返回列表