tailieunhanh - Tổng quan về mẫu malware Virus.Win32.Virut.ce (Phần V)

Tổng quan về mẫu malware (Phần V) .Ảnh chụp màn hình file bị lây nhiễm bởi , với các đoạn mã đảm nhiệm chức năng khôi phục tới các entry point gốc được đánh dấu hình oval đỏ Để phân biệt rõ ràng hơn, toàn bộ các đoạn mã ví dụ trên đều không bao gồm quá trình obfuscation. Tuy nhiên, giai đoạn đó lại được sử dụng trong tất cả các section của file đã được ghép thêm vào bởi virus, có bao gồm trình giải mã Init và toàn bộ phần mã thực thi trong phần body chính | Tổng quan về mẫu malware Phần V Ảnh chụp màn hình file bị lây nhiễm bởi với các đoạn mã đảm nhiệm chức năng khôi phục tới các entry point gốc được đánh dấu hình oval đỏ Để phân biệt rõ ràng hơn toàn bộ các đoạn mã ví dụ trên đều không bao gồm quá trình obfuscation. Tuy nhiên giai đoạn đó lại được sử dụng trong tất cả các section của file đã được ghép thêm vào bởi virus có bao gồm trình giải mã Init và toàn bộ phần mã thực thi trong phần body chính. Và quá trình này hoàn toàn ngăn chặn các dấu hiệu nhận dạng virus từ các chương trình an ninh bảo mật bằng cách thay đổi toàn bộ bề ngoài của mã dữ liệu mà không làm ảnh hưởng đến hoạt động chung. Dưới đây là 1 số ví dụ cụ thể trong đó chúng được sử dụng để che giấu quá trình nhận dạng mà không ảnh hưởng đến các hoạt động chức năng - XCHG regl reg2 XCHG reg2 regl được sử dụng cùng nhau - SUB regl reg2 ADD regl reg2 sử dụng cùng nhau - MOV reg reg OR reg reg AND reg reg XCHG reg reg LEA reg REG - CLD CLC STC CMC etc. Trong đó regl và reg2 đại diện cho các trình đăng ký - register khác nhau còn reg để chỉ quá trình register giống nhau trong cùng 1 biểu thức đơn. Các toán tử logic đi liền với toán tử hạng hai tùy biến. Ngoài ra còn có ADC reg const SBB reg const XOR reg const . pusbad ROM ebp Cesp 020 noy ebx espl Ọ24 adc edí. ĩ L cup lea __edi tebxl -O6869A4B5 I xor dJespnQ2OJ O0OOOBlDB jnp .0O04OC34E Xl inr di dec ebx inc ebx su fj íéspKeax pop eax J nips -0 10408542 T2 Các thành phần của quá trình obfuscation được đánh dấu bằng hình oval .

TỪ KHÓA LIÊN QUAN
crossorigin="anonymous">
Đã phát hiện trình chặn quảng cáo AdBlock
Trang web này phụ thuộc vào doanh thu từ số lần hiển thị quảng cáo để tồn tại. Vui lòng tắt trình chặn quảng cáo của bạn hoặc tạm dừng tính năng chặn quảng cáo cho trang web này.