国产精品久av福利在线观看_亚洲一区国产精品_亚洲黄色一区二区三区_欧美成人xxxx_国产精品www_xxxxx欧美_国产精品久久婷婷六月丁香_国产特级毛片

錦州市廣廈電腦維修|上門(mén)維修電腦|上門(mén)做系統(tǒng)|0416-3905144熱誠(chéng)服務(wù),錦州廣廈維修電腦,公司IT外包服務(wù)
topFlag1 設(shè)為首頁(yè)
topFlag3 收藏本站
 
maojin003 首 頁(yè) 公司介紹 服務(wù)項(xiàng)目 服務(wù)報(bào)價(jià) 維修流程 IT外包服務(wù) 服務(wù)器維護(hù) 技術(shù)文章 常見(jiàn)故障
錦州市廣廈電腦維修|上門(mén)維修電腦|上門(mén)做系統(tǒng)|0416-3905144熱誠(chéng)服務(wù)技術(shù)文章
關(guān)于惡意軟件中的符號(hào)解析

作者: 佚名  日期:2017-07-18 18:33:03   來(lái)源: 本站整理

 在這篇文章中,我們將會(huì)跟大家討論目前惡意軟件在隱藏其Windows API訪問(wèn)痕跡時(shí)所采用的常用技術(shù)。在本文所給出的分析樣例中,為了確定惡意軟件的功能,分析人員必須計(jì)算要計(jì)算出API的起始地址并對(duì)運(yùn)行時(shí)進(jìn)程進(jìn)行符號(hào)解析。
在介紹完這些技術(shù)之后,我們會(huì)給大家演示一款我們自行開(kāi)發(fā)的開(kāi)源工具,在IDA腳本的幫助下,它可以對(duì)虛擬機(jī)中正在運(yùn)行的進(jìn)程進(jìn)行符號(hào)解析操作。這樣一來(lái),它便給我們提供了一種能夠快速提升反匯編代碼可讀性的有效方法。
技術(shù)分析
在執(zhí)行一次分析時(shí),我們通?梢钥吹綈阂廛浖䲡(huì)嘗試掩蓋(通過(guò)模糊處理等技術(shù))它所要使用的API。作為一名惡意軟件分析人員,如果想要確定待分析的惡意軟件會(huì)使用哪一個(gè)API,首先我們要做的就是對(duì)其進(jìn)行符號(hào)解析,這樣才能確定惡意代碼真正的功能。
在這篇文章中我們所要討論的兩種常見(jiàn)的混淆技術(shù)為Encoded Function Pointer Tables和Detours Style Hook Stubs。在這兩種場(chǎng)景中,API的入口點(diǎn)是無(wú)法直接從源代碼中找出來(lái)的。
比如說(shuō),請(qǐng)大家先看下面這張圖片中的代碼,這部分代碼來(lái)自于xdata加密勒索軟件樣本C6A2FB56239614924E2AB3341B1FBBA5的內(nèi)存數(shù)據(jù)中提取出來(lái)的:

在上面這張圖片中,我們可以看到一個(gè)數(shù)字值被加載進(jìn)了eax,然后再與另一個(gè)數(shù)字值進(jìn)行異或運(yùn)算,最后作為一個(gè)函數(shù)指針被加載調(diào)用。需要注意的是,這些數(shù)字值只有在一個(gè)正在運(yùn)行的進(jìn)程中才有意義。我們可以根據(jù)內(nèi)存導(dǎo)出數(shù)據(jù)中的這些數(shù)字值來(lái)計(jì)算出最終的數(shù)字結(jié)果,但我們還需要想辦法弄清楚這個(gè)特定進(jìn)程中所解析的API地址。除此之外我們還要考慮到,首選基地址沖突或開(kāi)啟了ASLR的系統(tǒng)都將有可能引起DLL重定位。
下面這張圖片中顯示的是數(shù)字值的初始化設(shè)置地址:

在我們此次的分析場(chǎng)景中,初始值是通過(guò)一次API哈希查詢(xún)來(lái)完成加載的,這樣一來(lái),我們現(xiàn)在就有很多種方法可以來(lái)解決目前所面臨的問(wèn)題了。我既可以搜索一個(gè)公開(kāi)的哈希列表,然后提取出其中的哈希值來(lái)構(gòu)建一個(gè)我們自己的數(shù)據(jù)庫(kù),或者也可以想辦法對(duì)已解碼的API地址進(jìn)行動(dòng)態(tài)解析。
在我們真正開(kāi)始之前,讓我們先來(lái)看一看另外一個(gè)例子。下圖所顯示的代碼來(lái)自于Andromeda樣本(3C8B018C238AF045F70B38FC27D0D640):

上圖所示的是惡意軟件注入在內(nèi)存中的代碼,我們可以看到其中的第一個(gè)指令是從實(shí)際的Windows API中竊取來(lái)的,并存儲(chǔ)在一個(gè)stub之中。在這種情況下,惡意軟件可以通過(guò)這些stub訪問(wèn)所有的API。我們也可以從反匯編代碼中看到,竊取來(lái)的指令是可變長(zhǎng)度的指令。
為了對(duì)這些功能函數(shù)進(jìn)行深入解析,我們需要完成以下幾個(gè)步驟:
1.枚舉出所有的stub;
2.計(jì)算第一條指令占有多少個(gè)字節(jié);
3.提取出jmp地址;
4.減去竊取來(lái)的指令所占字節(jié),得到API的入口點(diǎn)(entrypoint);
5.對(duì)計(jì)算出來(lái)的地址進(jìn)行解析,找出指定的進(jìn)程實(shí)例;
6.將stub重命名為有意義的值;
在這個(gè)例子中,我們嘗試搜索了相關(guān)值的交叉引用,但并沒(méi)有得到什么有意義的結(jié)果。現(xiàn)在我們面臨的主要是兩個(gè)問(wèn)題:首先,我們?nèi)绾尾拍芨玫貙?duì)計(jì)算出的API地址進(jìn)行解析?;其次,如何才能將解析數(shù)據(jù)與我們的IDA數(shù)據(jù)庫(kù)聯(lián)系起來(lái)或添加進(jìn)數(shù)據(jù)庫(kù)中?
我們所嘗試的第一種技術(shù)首先要計(jì)算出所有的最終地址,將它們寫(xiě)入到代碼文件中,然后將數(shù)據(jù)注入到進(jìn)程中,最后在下圖所示的調(diào)試程序中檢查數(shù)據(jù)表。由于調(diào)試程序中已經(jīng)有一個(gè)API地址查詢(xún)表了,所以我們可以更加方便快速地得到我們所需要的信息。

這樣一來(lái),我們就可以提取出相關(guān)的符號(hào)解析然后通過(guò)一個(gè)腳本來(lái)將其整合進(jìn)我們的IDB中。
我們的工具
我們真正要做的是為每一個(gè)進(jìn)程構(gòu)建一個(gè)我們自己的符號(hào)查詢(xún)表,并通過(guò)我們的腳本來(lái)將這類(lèi)表的訪問(wèn)操作流程化。那么現(xiàn)在首先需要解決的問(wèn)題是:我們?nèi)绾尾拍軜?gòu)建出API地址的查詢(xún)表?為了解決這個(gè)問(wèn)題,我們可以按照以下步驟進(jìn)行操作:
1.枚舉出一個(gè)進(jìn)程所加載的所有DLL;
2.對(duì)于每一個(gè)DLL,遍歷輸出表并提取出函數(shù)名和RVA;
3.根據(jù)DLL基地址計(jì)算出API的入口地址,然后提取出RVA;
4.根據(jù)上述所有信息構(gòu)建出一個(gè)查詢(xún)表;
雖然上述步驟聽(tīng)起來(lái)好像很麻煩的樣子,但我們已經(jīng)給大家提供了能夠自動(dòng)完成上述操作的代碼庫(kù)了。下面這張圖片展示的是我們針對(duì)這種特殊場(chǎng)景所開(kāi)發(fā)出來(lái)的一款遠(yuǎn)程查詢(xún)工具。

為了充分釋放這種類(lèi)型的工具所能帶來(lái)的便捷性,這種工具必須具備高效性。那么我們?cè)鯓硬拍芨玫卦L問(wèn)這些數(shù)據(jù)呢?以下幾個(gè)因素是我們需要考慮的,例如數(shù)據(jù)如何提交、工具可接受的是哪種輸入格式、以及工具如何更好地整合到我們的分析過(guò)程之中。
我們首先得考慮如何與該工具進(jìn)行交互。為了最大程度地實(shí)現(xiàn)靈活性和可擴(kuò)展性,我們可以選擇下面這三種方法:
1.查詢(xún)請(qǐng)求通過(guò)textbox單獨(dú)提交;
2.查詢(xún)請(qǐng)求通過(guò)批量文件提交;
3.查詢(xún)請(qǐng)求通過(guò)網(wǎng)絡(luò)和遠(yuǎn)程客戶端提交;
對(duì)于輸入格式,我們可以選擇以下幾種:
1.十六進(jìn)制內(nèi)存地址
2. 不區(qū)分大小寫(xiě)的API名稱(chēng)
3.dll_name@ordinal4.dll_name.export_name
工具的輸出是一個(gè)CSV列表,其中包含有地址、名稱(chēng)、序數(shù)和DLL。雖然該工具的基本功能已經(jīng)足夠強(qiáng)大,但是在我們的分析過(guò)程中,我們?nèi)匀恍枰环N更加高效的方法來(lái)使用這款工具。該工具雖然可以很好地處理單獨(dú)的查詢(xún)請(qǐng)求和測(cè)試,但對(duì)于批量查詢(xún)還不能夠很好地支持。批量文件查詢(xún)有時(shí)是非常方便的 ,但它需要將數(shù)據(jù)輸出/導(dǎo)入與IDA數(shù)據(jù)庫(kù)進(jìn)行整合。
實(shí)際上,我們真正需要的是在IDA中運(yùn)行我們的腳本,計(jì)算API地址,然后在IDA腳本的運(yùn)行過(guò)程中解析這些地址,它將允許我們?cè)谶M(jìn)程的運(yùn)行過(guò)程中對(duì)函數(shù)和指針進(jìn)行重命名。為了實(shí)現(xiàn)這個(gè)目標(biāo),我們可以在IDA Jscript中整合一個(gè)網(wǎng)絡(luò)客戶端。IDA Jscript是一款開(kāi)源的IDA腳本工具,它具備語(yǔ)法高亮、智能感知、函數(shù)原型提示工具和調(diào)試器等組件。

在這個(gè)例子中我們可以看到,腳本解碼了xdata指針表,通過(guò)網(wǎng)絡(luò)對(duì)API地址進(jìn)行了解析,然后生成了一個(gè)IDC腳本并在IDA中對(duì)指針進(jìn)行了重命名。運(yùn)行該腳本之后,反編譯輸出結(jié)果的可讀性大大增加了。

接下來(lái),讓我們回到剛才Andromeda的那個(gè)例子。我們可以通過(guò)下圖所示的idajs腳本恢復(fù)出惡意軟件所使用的API相關(guān)信息。

注:對(duì)于IDAPython用戶,推薦使用一款python遠(yuǎn)程查詢(xún)客戶端。
總結(jié)
本文對(duì)惡意軟件常用的Windows API模糊技術(shù)進(jìn)行了分析,由于這些技術(shù)的存在,使得惡意軟件分析人員必須提取出程序的運(yùn)行時(shí)數(shù)據(jù),計(jì)算出入口地址,然后將特定運(yùn)行進(jìn)程中提取出的數(shù)據(jù)解析成可讀性較高的數(shù)據(jù)。除此之外,本文還介紹了一款簡(jiǎn)單的開(kāi)源工具,這款工具可以整合多種IDA腳本語(yǔ)言,并允許分析人員繞過(guò)惡意軟件所使用的模糊技術(shù)。
工具下載



熱門(mén)文章
  • 機(jī)械革命S1 PRO-02 開(kāi)機(jī)不顯示 黑...
  • 聯(lián)想ThinkPad NM-C641上電掉電點(diǎn)不...
  • 三星一體激光打印機(jī)SCX-4521F維修...
  • 通過(guò)串口命令查看EMMC擦寫(xiě)次數(shù)和判...
  • IIS 8 開(kāi)啟 GZIP壓縮來(lái)減少網(wǎng)絡(luò)請(qǐng)求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對(duì)講門(mén)禁讀卡異常維修,讀卡芯...
  • 新款海信電視機(jī)始終停留在開(kāi)機(jī)界面...
  • 常見(jiàn)打印機(jī)清零步驟
  • 安裝驅(qū)動(dòng)時(shí)提示不包含數(shù)字簽名的解...
  • 共享打印機(jī)需要密碼的解決方法
  • 圖解Windows 7系統(tǒng)快速共享打印機(jī)的...
  • 錦州廣廈電腦上門(mén)維修

    報(bào)修電話:13840665804  QQ:174984393 (聯(lián)系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號(hào):遼ICP備2023002984號(hào)-1
    上門(mén)服務(wù)區(qū)域: 遼寧錦州市區(qū)
    主要業(yè)務(wù): 修電腦,電腦修理,電腦維護(hù),上門(mén)維修電腦,黑屏藍(lán)屏死機(jī)故障排除,無(wú)線上網(wǎng)設(shè)置,IT服務(wù)外包,局域網(wǎng)組建,ADSL共享上網(wǎng),路由器設(shè)置,數(shù)據(jù)恢復(fù),密碼破解,光盤(pán)刻錄制作等服務(wù)

    技術(shù)支持:微軟等
    人人狠狠综合久久亚洲婷| 亚洲а∨精品天堂在线| free欧美性| 中文字幕免费在线看| 国产精品无码一区| 青青在线观看视频中文字| 九色91偷拍| 中文字幕一二三区在线观看| 中文字幕有码在线观看| 一级毛片免费视频| www在线视频| 久久影院一区二区三区| 91精品啪在线观看国产18| 日本成人中文字幕在线视频 | 亚洲综合图片区| 欧美日韩中文在线观看| 亚洲欧美激情在线视频| 国产精品一区二区久久| 四虎4hu永久免费入口| 欧美日韩国产一二| 可以免费观看av毛片| 亚洲精品成人无码熟妇在线| www.久久久久久久| 精品无码人妻一区二区三区| 精品人妻午夜一区二区三区四区 | 久久电影一区二区| 91久久久久久国产精品| 国产精品沙发午睡系列| 中文字幕求饶的少妇| 国产高清免费观看| 3d动漫成人在线| 成年网站免费观看| 91一区二区三区在线| 成人免费在线电影网| 日韩精品电影一区亚洲| 亚洲最新视频在线观看| 最近2019中文字幕一页二页| 国产精品日韩一区二区三区| 成人免费网站在线| 国产精品入口日韩视频大尺度| 夜夜爽www精品| 一区二区三区四区五区视频| 神马影院一区二区三区| 亚洲美女在线播放| 中文字幕一区二区免费| 天堂在线亚洲| 成人在线免费电影网站| 日韩成人一区二区三区在线观看| 亚洲午夜视频在线| 久久久久久久久久久久av| 免费看av软件| 青娱乐国产在线| 日产乱码一卡二卡三免费| 美女啪啪无遮挡| 日韩脚交footjobhd| 黄色另类av| 精品福利免费观看| 国产精品99久久久久久人| 日韩av在线综合| 国产真人无遮挡作爱免费视频| 国产女人高潮的av毛片| av激情网站| 国产精品x8x8一区二区| 97久久精品人人爽人人爽蜜臀| 亚洲国产成人精品一区二区| 狠狠综合久久av| 日韩黄色中文字幕| 亚洲欧美色图区| 538视频在线| 麻豆精品精品国产自在97香蕉| 欧美日韩高清一区| 亚洲va欧美va国产综合久久| 亚洲一二三四五| 男人操女人在线观看| 丁香影院在线| 国产一区中文字幕| 亚洲男人天堂2023| 真实国产乱子伦对白视频| 一级片免费在线播放| 校园春色欧美| 激情av一区| 日韩女优电影在线观看| 免费99精品国产自在在线| 免费人成在线观看视频播放| 无码人妻丰满熟妇精品区| 性一爱一乱一交一视频| 成人在线电影在线观看视频| 天涯成人国产亚洲精品一区av| 国产在线精品自拍| 欧洲av一区二区三区| jizzjizz丝袜老师| 精品影片在线观看的网站| 亚洲一区二区免费视频| 北条麻妃高清一区| 青青草偷拍视频| 最近最新中文字幕在线| 欧美久久成人| 日韩精品中文字幕一区| 一区二区三区四区在线视频 | 日韩在线不卡一区| 久草免费福利视频| 亚洲狼人在线| 亚洲欧美一区二区三区久本道91| 国产精品一区二区性色av| 少妇av片在线观看| 污视频网站免费| 亚洲欧美日韩高清在线| 日韩丝袜美女视频| 男女激情免费视频| 中文字幕专区| 99re91这里只有精品| 黄色精品在线看| 欧美日韩亚洲在线| 91久久国语露脸精品国产高跟| 男女在线观看视频| 久久久精品中文字幕麻豆发布| 欧美亚洲国产视频小说| 国产精品酒店视频| 国产中文字幕在线播放| 激情久久久久久久久久久久久久久久| 久久精品国产免费观看| 日本精品一二三区| 毛片毛片毛片毛片| 日韩中文字幕91| 欧美激情精品久久久久久久变态 | 亚洲电影影音先锋| 亚洲国产黄色片| 国产三级国产精品国产专区50| 又爽又黄的午夜网站| 婷婷综合激情| 一本一本久久a久久精品牛牛影视| 在线观看岛国av| 电影天堂最新网址| 日本aⅴ精品一区二区三区 | 日韩欧美色电影| 九色91popny| 午夜伦伦电影理论片费看| 榴莲视频成人app| 午夜私人影院久久久久| 欧美精品激情视频| 三级黄色在线观看| 精品麻豆一区二区三区| 国产片一区二区三区| 久久精品精品电影网| 国产精品第七页| 黄色在线网站| 久久久五月婷婷| 欧洲亚洲一区二区| 青青青青国产视频| 欧美 日韩 国产一区二区在线视频 | 欧美丝袜激情| 中文字幕国产精品| 日韩欧美不卡在线| 黄瓜视频在线观看| 天堂蜜桃91精品| 亚洲国产第一页| 国产婷婷在线观看| 欧美尤物美女在线| 亚洲综合av网| 男女av免费观看| 粉嫩粉嫩芽的虎白女18在线视频| 国产精品白丝jk黑袜喷水| 国产精品一区二区欧美| 日日悠悠久久| 亚洲自啪免费| 91免费电影网站| 男人天堂网在线视频| 国产精品福利在线观看播放| 欧美精品videos另类日本| 无码人妻一区二区三区线| 一区二区三区视频免费视频观看网站| 亚洲精品一区二区三区精华液 | 成人国产亚洲欧美成人综合网| 九九九九精品九九九九| 久久夜色精品亚洲| 97久久精品一区二区三区的观看方式| 久久久久成人黄色影片| 亚洲一区三区电影在线观看| 7色.com| 国产成人黄色| 欧美日产国产成人免费图片| 一二三区免费视频| 精品国产一区二区三区久久久樱花 | 99不卡视频| 国产日韩欧美电影| 国产在线青青草| 成人动漫在线免费观看| 欧美视频在线视频| 超碰caoprom| 日本欧美日韩| 亚洲自拍偷拍综合| 欧美在线aaa| 免费看的www视频网站视频| 成人sese在线| 亚洲精品蜜桃久久久久久| 在线黄色国产视频| 亚洲福利一区二区| 色欲无码人妻久久精品| 中文在线а√在线8| 亚洲欧美中文日韩在线|