当前位置: 首页 > news >正文

阿盟住房与建设局门户网站北京做电子系统网站的公司

阿盟住房与建设局门户网站,北京做电子系统网站的公司,app设计与开发公司,网易邮箱163登录首先F12shift查看字符表 字符表发现可疑字符串 双击进入 再tab 进入这里 推测为main函数 可见一些可疑的api FindResourceW推测该木马使用了资源加载 VirtualAlloc申请内存 然后sub_1400796E0 有 dwSize 参数 推测为 拷贝内存 memcpy类似函数 、 然后sub_140078CB0函数 跟进函…

 首先F12+shift查看字符表  字符表发现可疑字符串

双击进入 再tab

进入这里 推测为main函数

可见一些可疑的api FindResourceW推测该木马使用了资源加载

VirtualAlloc申请内存

然后sub_1400796E0 有 dwSize 参数 推测为 拷贝内存 memcpy类似函数

然后sub_140078CB0函数

跟进函数

关键如下 故推测是在对资源加载的shellcode做base64解码

到这里 跟进去

在做AES解密 还是使用的是AES-256-CBC算法 解密之后的shellcode地址赋值给了lpAddress

跟进到这里

进去之后 推测使用了堆加密

最终执行shellcode的地方就是这两个之一了

首先跟进这一个

分别跟踪两个a1参数

第一个

第二个 推测也是在做内存释放

那么就肯定是qword_1400A0FB8函数执行的shellcode了

http://www.yayakq.cn/news/401590/

相关文章:

  • 国外网站阻止国内访问怎么做win2003创建网站
  • 计算机课程网站建设实训报告总结食品包装设计公司哪家好
  • 做新闻微网站有哪些先做网站还是先做天猫
  • 湖南新备案的网站零基础学室内设计
  • 移动端网站开发教程网站404页面制作方法
  • 蓝色phpcms律师网站模板phpcms律师0基础网站开发
  • 企业建设网站的好处有哪些视频优化软件
  • 青海住房城乡建设厅网站汉沽做网站
  • 广东住房和城乡建设厅网站造价wordpress 点击数
  • 焦作市网站建设科技网站风格的设计原则
  • wap网站登陆系统衡水景县专业做淘宝网站公司
  • 网站怎么样做不违规app开发的公司
  • 建网站 考虑大学网站建设课程课综
  • 帝国和织梦那个做企业网站好遂宁市建设银行网站
  • 自己做的旅游网站简介英文书 影印版 网站开发
  • 建站之星官网建设福建省头条新闻
  • 好设计英文网站网站轮播图制作
  • 旅游推荐网站怎么做什么是网站的二级目录下
  • 应税服务网站开发开票怎么破解wordpress图片防盗链
  • 德阳做网站公司网站建设与运营 试题
  • 建筑网站制作wordpress 修改主题名
  • 沈阳网站订制设计企业展厅的公司
  • 嘉定网站制作盗号和做钓鱼网站那个罪严重
  • 做网站设计需要多久太原网站建设网格未来
  • 建设的网站如何让用户注册WordPress命令执行漏洞
  • 企业网站推广策划方法建设网站制作哪家好
  • vr看房网站开发费用自建站公司
  • 东莞网站优化专门做游轮的网站
  • 给客户做网站河南秋实网站建设
  • 网站开发技术包括什么内容网络项目推广平台