国产亚洲精品福利在线无卡一,国产精久久一区二区三区,亚洲精品无码国模,精品久久久久久无码专区不卡

當(dāng)前位置: 首頁 > news >正文

知名網(wǎng)站建設(shè)查排名官網(wǎng)

知名網(wǎng)站建設(shè),查排名官網(wǎng),wordpress設(shè)置網(wǎng)頁,網(wǎng)站設(shè)計(jì)開發(fā)報(bào)價(jià)0x1 PE文件與免殺思路 基于PE文件結(jié)構(gòu)知識(shí)的免殺技術(shù)主要用于對(duì)抗啟發(fā)式掃描。 通過修改PE文件中的一些關(guān)鍵點(diǎn)來達(dá)到欺騙反病毒軟件的目的。 修改區(qū)段名 1.1 移動(dòng)PE文件頭位置免殺 工具:PeClean SizeOfOptionalHeader字段來描述擴(kuò)展頭的大小,恒定值為…

0x1 PE文件與免殺思路

基于PE文件結(jié)構(gòu)知識(shí)的免殺技術(shù)主要用于對(duì)抗啟發(fā)式掃描。
通過修改PE文件中的一些關(guān)鍵點(diǎn)來達(dá)到欺騙反病毒軟件的目的。

  • 修改區(qū)段名

1.1 移動(dòng)PE文件頭位置免殺

工具:PeClean

SizeOfOptionalHeader字段來描述擴(kuò)展頭的大小,恒定值為0xE0。
某些程序直接使用0xE0對(duì)PE文件進(jìn)行處理,對(duì)于修改過的程序會(huì)被識(shí)別為非PE文件。

1.2 導(dǎo)入表移動(dòng)免殺

通過修改程序里導(dǎo)入表ThunkValue值實(shí)現(xiàn)。

  • 1)通過ThunkValue的偏移地址,找到API函數(shù)名
  • 2)將原地址的API函數(shù)名移動(dòng)到其他空白處
  • 3)00填充掉原地址的API函數(shù)名
  • 4)修改ThunkValue值為新移動(dòng)的地址

1.3 導(dǎo)出表移動(dòng)免殺

通過修改導(dǎo)入表中API函數(shù)名的相對(duì)偏移地址實(shí)現(xiàn)。

  • 獲取API函數(shù)名的RAV(相對(duì)虛擬地址)
  • 將API函數(shù)名移動(dòng)到新位置
  • 將API函數(shù)名相對(duì)偏移地址填寫回原先記錄的地方

0x2 PE文件與反啟發(fā)式掃描

其它非與PE文件相關(guān)的啟發(fā)式掃描請(qǐng)參考第16章“免殺技術(shù)前沿”內(nèi)容。

2.1 最后一個(gè)區(qū)段為代碼段

啟發(fā)特征:最后一個(gè)區(qū)段為代碼段。這會(huì)引發(fā)“異常的入口點(diǎn)”。如果入口點(diǎn)被定位在了非正常的代碼段上,則會(huì)被啟發(fā)式掃描引擎查殺。

2.2 可疑的區(qū)段頭部屬性

蠕蟲在感染一個(gè)文件時(shí)有三種方案,這些方案都要求會(huì)修改代碼段具有可寫屬性。

  • 1 增加一個(gè)新的可執(zhí)行區(qū)段
  • 2 現(xiàn)有的代碼段中插入惡意代碼
  • 3 將惡意代碼分別穿插到不同的區(qū)段中,并修改相應(yīng)區(qū)段的屬性

啟發(fā)特征:一個(gè)正常的可執(zhí)行程序如果出現(xiàn)多個(gè)具有可執(zhí)行屬性的區(qū)段,就會(huì)制造出這些特征。

2.3 可疑的PE選項(xiàng)頭的有效尺寸值

啟發(fā)特征:這一項(xiàng)啟發(fā)特征是基于 “移動(dòng)PE文件頭免殺”建立起來的。用于試圖修改選項(xiàng)頭大小而隱藏更多敏感數(shù)據(jù)的惡意程序。

2.4 可疑的代碼節(jié)名稱

啟發(fā)特征:如果產(chǎn)生了編譯器廠商之外的區(qū)段名,則啟發(fā)特征判定為惡意程序。

2.5 多個(gè)PE頭部

啟發(fā)特征:可執(zhí)行文件中含有需要釋放的DLL或者SYS。

注:一般情況下將其中包含的可執(zhí)行文件加密即可避免出現(xiàn)這個(gè)特征。

2.6 導(dǎo)入表項(xiàng)存在可疑導(dǎo)入

啟發(fā)特征:

  • 無效導(dǎo)入表
  • 偏移形式調(diào)用API
  • 特定惡意行為的API序列

注:黑客一般會(huì)使用自己實(shí)現(xiàn)的GetProcAddresss函數(shù),以便用散列值尋找并調(diào)用相關(guān)敏感API

0x3 隱藏導(dǎo)入表

隱藏導(dǎo)入表思路

  • 簡(jiǎn)單異或加密
  • 導(dǎo)入表單項(xiàng)移除
  • 重構(gòu)導(dǎo)入表
  • 利用HOOK方式打亂其調(diào)用

3.1 操作原理與先決條件

原理:

  • 1)手工將指定導(dǎo)入項(xiàng)的IAT(Import Address Table)刪除掉
  • 2)在啟動(dòng)初期用正確的值填充IAT

條件限制:

  • OriginalFirstThunk字段是一個(gè)以0x00000000結(jié)尾的32位數(shù)組,將INT填充為0x00000000刪掉后,
    會(huì)導(dǎo)致在此IAT項(xiàng)后面所有由此DLL導(dǎo)入的函數(shù)失效。

3.2 修改PE文件

簡(jiǎn)單的例子

3.3 構(gòu)造我們的反匯編代碼

沒看懂RegisterClassExW的起始地址是怎么得到的。

0x4 小結(jié)

  • PE免殺入門技巧

  • 對(duì)PE免殺入門技巧的啟發(fā)式掃描規(guī)則

  • 反啟發(fā)式掃描PE免殺技巧

http://aloenet.com.cn/news/34274.html

相關(guān)文章:

  • 延吉網(wǎng)站優(yōu)化網(wǎng)絡(luò)營(yíng)銷的策略包括
  • 怎么樣做網(wǎng)站的目錄結(jié)構(gòu)查找網(wǎng)站
  • 麗江網(wǎng)絡(luò)推廣廊坊seo推廣公司
  • 今天天津最新通告南寧seo優(yōu)化
  • 怎樣建設(shè)公司網(wǎng)站小程序seo服務(wù)商排名
  • 網(wǎng)站建設(shè)項(xiàng)目報(bào)價(jià)網(wǎng)站歷史權(quán)重查詢
  • 網(wǎng)站改版 百度北京seo優(yōu)化技術(shù)
  • 網(wǎng)站被入侵后需做的檢測(cè) 1關(guān)鍵詞分為哪幾類
  • 做網(wǎng)站的軟件公司長(zhǎng)尾關(guān)鍵詞挖掘愛站網(wǎng)
  • 國(guó)家水資源監(jiān)控能力建設(shè)網(wǎng)站semir是什么牌子衣服
  • 黃岡黃頁寧波網(wǎng)絡(luò)推廣seo軟件
  • 珠海營(yíng)銷營(yíng)網(wǎng)站建設(shè)公司培訓(xùn)機(jī)構(gòu)不退費(fèi)最有效方式
  • 深圳網(wǎng)站建設(shè) 推薦xtdseo百度系app有哪些
  • 做網(wǎng)站算軟件開發(fā)么長(zhǎng)尾關(guān)鍵詞在線查詢
  • 建設(shè)網(wǎng)站開通網(wǎng)線多少錢資源網(wǎng)站優(yōu)化排名優(yōu)化
  • 北京網(wǎng)站推廣|網(wǎng)站制作|網(wǎng)絡(luò)推廣|網(wǎng)站建設(shè)7個(gè)湖北seo網(wǎng)站推廣策略
  • 沈陽微信網(wǎng)站搜索引擎優(yōu)化的要點(diǎn)
  • 三亞網(wǎng)站建設(shè)哪家好760關(guān)鍵詞排名查詢
  • 做網(wǎng)站用win還是li注冊(cè)百度賬號(hào)
  • 湖南建設(shè)人力資源官方網(wǎng)站萬能軟文模板
  • 廣西做網(wǎng)站口碑營(yíng)銷方案
  • wordpress去掉導(dǎo)航欄武漢seo關(guān)鍵字推廣
  • 中山專業(yè)制作網(wǎng)站武漢網(wǎng)絡(luò)推廣自然排名
  • 彭陽門戶網(wǎng)站建設(shè)網(wǎng)絡(luò)推廣的方式和途徑有哪些
  • 做網(wǎng)站搞個(gè)物理服務(wù)器引流推廣犯法嗎
  • 網(wǎng)站沒有問題但是一直做不上首頁seo托管
  • 網(wǎng)站程序設(shè)計(jì)百度鏈接收錄提交入口
  • 學(xué)做效果圖的網(wǎng)站有哪些新手電商運(yùn)營(yíng)從哪開始學(xué)
  • 網(wǎng)站底部樣式智能建站平臺(tái)
  • 網(wǎng)站開發(fā)技術(shù)項(xiàng)目代碼搜索南寧seo外包要求