晨风资讯网
新闻资讯网络冲浪网页设计网络编程图形图像数据库网络媒体服务器网络安全网站运营软件教程黑客认证Wap技术
教程搜索
教程搜索:
  首页 > 黑客教程 > 防黑技巧 > 正文  

灰鸽子vip2005检测器 检测原理简单分析
日期:2006-2-15 17:47:21 来源:网络 作者:无名 浏览:


0045A1A9    8B80 20020000      mov eax,dword ptr ds:[eax+220]
0045A1AF    BA A4A34500        mov edx,超强灰鸽.0045A3A4
0045A1B4    8B08               mov ecx,dword ptr ds:[eax]
0045A1B6    FF51 38            call dword ptr ds:[ecx+38]
0045A1B9    EB 2A              jmp short 超强灰鸽.0045A1E5


处理完毕啦。。。。


0045A1E5    33C0               xor eax,eax
0045A1E7    5A                 pop edx
0045A1E8    59                 pop ecx
0045A1E9    59                 pop ecx
0045A1EA    64:8910            mov dword ptr fs:[eax],edx
0045A1ED    68 07A24500        push 超强灰鸽.0045A207
0045A1F2    8D45 B8            lea eax,dword ptr ss:[ebp-48]
0045A1F5    BA 12000000        mov edx,12
0045A1FA    E8 F99CFAFF        call 超强灰鸽.00403EF8
0045A1FF    C3                 retn


总结:
    该检测器通过OpenFileMappingA()函数检测指定的映射对象是否存在作判断,如存在,获取VIP用户名,继续检测隐藏的进程模块,获取其进程ID,映像出具体文件名(继而作相应的文件完整路径的组合),进行权限提升(打开令牌环,设置系统调试权限),PostMessageA()发送消息关闭隐藏进程主窗口,处理服务进程,取消病毒文件的所有属性(系统,隐藏,只读),最后删除病毒体!!!

    检测器代码采用Borland Delphi编写,看这些反汇编代码总会碰到层层调用这一现象,在这些主要CALL的注释中,其实其内部的调用还有很多较详细的代码调用,限于篇幅,就不一一列举了.

    此外, 由于本人能力的有限,错误及遗漏在所难免! 或许检测器原理并没有这么简单,还请检测器程序的编写作者或其他高手作出指点. 万分感谢!

本教程共12页,当前在第12页  1  2  3  4  5  6  7  8  9  10  11  12  


上一篇: 上传漏洞终结篇 下一篇:

SQL Server的链接服务器技术小结

返回列表 打印此页 加入收藏 资讯论坛 关闭窗口 点击复制本页地址,发送给QQ/MSN好友
关于我们 - 联系我们 - 版权声明 - 帮助(?) - 广告服务 - 友情链接 - 服务项目 - 人才招聘
2003-2008 版权所有 © 晨风资讯网 未经授权禁止复制或建立镜像
CopyRight 2003-2008 www.Net118.com,All Rights Reserved.Design By ChenFeng Network Studio