Win32下病毒设计入门
本文假定你对dos下的病毒和386PM有一定的了解。
1、感染任何一个病毒都需要有寄主,把病毒代码加入寄主程序中
(伴侣病毒除外)。
以下说明如何将病毒代码嵌入PE文件中,有关PE文件的结构请看以前的文章。 PE文件的典型结构: MZ Header DOS STUB CODE PE HEADER OPTIONAL HEADER SECTION TABLE SECTION 1 SECTION 2 ... IMPORT TABLE EXPORT TABLE 和DOS的可执行文件类似,PE的代码映象分为几个SECTION,在文件中会对齐
页边界(4K)。一般来说,文件会加载在400000h开始的空间,而之一个SECTION在401000h处,同时入口地址也是401000h。由高级语言编写的程序,每个SECTIO-N的长度不可能刚好是4K的倍数,因此在SECTION的末尾将会存在一段未用的空间 , 大小可由Section的PHYSICAL SIZE-VIRTUALSIZE得到,在文件中起始位置可由 PHYSICAL OFFSET得到,这段空间可以用来存放病毒代码。此外一般来说, MZ Header+DOS STUD+PE
HEADER+OPTIONAL HEADER+SECTION TABLE不过1K左右, 而SECTION 1由4K开始,空出来的地方足够存放一个设计精良的病毒。CIH就是将 代码存放在这些空闲空间里。
2、分配驻留所需内存
对于驻留形的病毒,分配驻留所需内存是必需的。在DOS下使用由于所有的 应用程序都映射在相同的线性地址空间里,使用一般的内存分配调用就足够了。而在WIN32下,每个应用程序都有自己的线性地址空间,必须使用特殊的函数分配2GB以上的系统地址。典型的如:VXD服务_PageAllocate,和kernel32的 VxDCALL
_PageReserve。_PageAllocate请参看win98ddk中的说明,VxDCall _PageReserve 请参看HPS源码中的注释。
3、截留FILE I/O操作 驻留型的病毒通过截留FILE I/O来激活,可以通过使用VXD服务
IF *** gr_Install-FileSystemAPIHook(如CIH)或截留VxDCall中的DOS Services callback(如HPS)。
在Win32下编写病毒不是一件困难的事。值得注意的有几件事:
一、Win32下的系统功能调用不是通过中断实现,而是由DLL中导出。
(直接使用VxD服务除外)。直接在病毒中得到API入口不是一件容易的事,可以通过以下这个变通的 *** 。
在同一个版本的Windows下,同一个核心函数的入口总是固定的
(指由Kernel32,gdi32,user32导出的函数)。因此可以用以下的 *** 得到函数入口:
.386p
.model flat,stdcall
extrn GetModuleHandleA:proc
extrn GetProcAddress:proc
extrn ExitProcess:proc
.data
szKernel db 'KERNEL32.DLL',0
szFindFirst db 'FindFirstFileA',0
szFindNext db 'FindNextFileA',0
szFindClose db 'FindClose',0
szGetCurrentDir db 'GetCurrentDirectoryA',0
szGetWinDir db 'GetWindowsDirectoryA',0
szGetSysDir db 'GetSystemDirectoryA',0
szGetFileAttrib db 'GetFileAttributesA',0
szSetFileAttrib db 'SetFileAttributesA',0
szlopen db '_lopen',0
szlread db '_lread',0
szlwrite db '_lwrite',0
szlclose db '_lclose',0
szllseek db '_llseek',0
hKernel dd 0
.code
;Initialize code
start:
push szKernel
call GetModuleHandleA
mov hKernel,eax
push szFindFirst
push hKernel
call GetProcAddress
mov FindFirstFile,eax
....
jmp VirusStart
InitExit:
push 0
call ExitProcess
VirusStart:
jmp Entry
HostEntry dd InitExit
FindFirstFile dd 0
FindNextFile dd 0
...
Entry:
...
end start
在Intialize Code得到要用的函数入口并将它填入病毒中,在病毒运行时可以直接使用了。
私募股权基金赚什么钱? 在了解私募股权基金特殊盈利模式的基础上,我们还要思考一个问题,私募股权基金究竟赚什么钱? 第一、经济增长溢价(遵循周期) 私募股权基金所投企业在整个宏观经济的环境下,随着...
每日要闻微信监控app下载(手机远程下载微信监听)怎样康复删去的微信谈天记载是许多微信用户想处理的问题,谈天记载中或许保存着许多重要的信息,假如不小心删去了这些谈天记载的话,或许会带来一些生活上的不方...
由于受到滋扰,本站现在只有部分地区能够间歇性接见打开,我也是时好时坏,趁现在可以进发个通告说明下! 标签:博客 ...
前几天推荐了UU链游,由于那时实名认证需要上传和手持,我建议人人都先不要去实名认证,由于官方提醒后期会上人脸认证,总算没有让人失望,等到了实名认证的方式已替换为人脸识别,支付0.2水晶即可,实名后就可...
顺带常常会出現一些女学妹领域盆友,那麼“温州商务接待兼职平面模特”去哪些地方能够寻找到。入睡呢,那便是赶到温州当地找寻女学妹经纪人。次之,能够根据网上检索温州女学妹来找寻。最终能够根据一些预约相亲软件...
你对烫锅鲜砂锅串串加盟项目标相识有几多啊?是否想要加盟到个中去呢?假如你对烫锅鲜砂锅串串加盟项目感乐趣,那么本日这篇文章真的很是适合你,想要加盟就赶忙的来吧!烫锅鲜砂锅串串加盟要几多钱?怎么加盟?一起...