木马与杀毒软件之间的战斗从来就没有停止过,通过对已知的木马进行加壳可以再次躲避杀毒软件的查杀。加了壳的木马可以防止被杀毒软件跟踪查杀和被跟踪调试,同时也可以防止木马本身的算法程序被别人静态分析。加壳软件通常可以分为压缩保护和加密保护两种。 压缩保护 压缩保护就是利用特定的压缩算法把程序压缩打包,运行的时候在内存中执行解压过程并运行主程序。常见的压缩类加壳软件有:UPX、ASpack、Petite、PE-PACK、WWPack32、Shrinker等。以UPX为例,它的主要功能就是压缩,由于木马要在内存中释放后才能运行,所以对付这类加壳木马,凡是有内存杀毒功能的杀毒软件都能获得很好的查杀效果。 加密保护 这类软件侧重的是加密和保护软件,在反编译和反调试功能方面比较完善,某些加密软件甚至可以做到锁定自身在内存中的进程而不让别的进程 *** 来。此类加壳软件由于具备反编译和反调试功能,杀毒软件很难查杀到壳里的木马。常见的加密类加壳软件有ASProtect、tElock、Armadillo、SVK Protector、Xtreme-Protector、Obsidium、PElock等。 给木马脱壳 要给木马脱壳,需要先知道加了什么壳。PEid一款专用的查壳工具,可以方便的检测出软件到底是使用什么东西加的壳,给脱壳带来了极大的便利!木马Cmdshell.exe是个只有7KB的小木马,通过开放本机的54088端口,实现远程命令行控制。下面就详细介绍一下给木马Cmdshell.exe脱壳的过程。运行软件后,点击“File(文件)”右边的浏览按钮,打开Cmdshell.exe文件,这时在主界面中就可以看到该文件的加壳情况:Cmdshell.exe使用的是UPX加壳。 通常UPX加壳和脱壳工具是通用的,所以笔者选用了使用起来比较容易的UPX Shell对加壳文件进行脱壳。运行UPX Shell程序,点击“OPen(打开)”按钮,选定被加壳的程序。切换到“Compress(压缩)”标签,选择“Decompress(解压缩)”,再点击“GO(运行)”按钮,即可完成脱壳。脱壳后程序由原来的7K变成了20K,文件脱壳成功。 PE-Scan也是一款专用的查壳脱壳工具,能识别出当今流行的绝大多数壳的类型,而且功能更强。PE-Scan可以检测出一些壳的入口点(OEP),方便手动脱壳。运行Pe-scan,打开加了壳的木马,即可看到木马加壳的类型(如图3)。这里笔者使用了一个用Asprotect加壳的木马来做测试,由于目前的PE-Scan并不支持脱Asprotect壳,所以“脱壳”按钮无法使用。 为了脱去Asprotect壳,还需要使用另外一款脱壳软件stripperX来帮忙,它可以方便快捷地脱掉ASpack和ASProtect加的壳。运行stripperX,点击“open(打开)”按钮,选择要脱壳的文件,再点击“unpack(脱壳)”按钮即可生成目标文件,完成脱壳任务。需要注意的是由于ASProtect在不断升级,低版本的stripperX往往不能脱最新版本的ASProtect壳,目前stripperX 2.07版本支持脱ASpack 2.xx 和 ASProtect 1.2x
微信永久封号怎么解除 很多人都问过我一个问题,微信应该如何运营才有质量? 其实答案很简单,写有质量的原创文章,就能吸引和留住你的目标客户。 结果很多人就抱怨,我们的微信都是兼职运营,有时间转载发...
本文导读目录: 1、远程软件有什么危害 2、苹果手机被黑客远程控制怎么办? 3、怎样利用黑客远程控制别人电脑 4、远程控制软件哪个好 5、碰到远程控制的黑客 6、黑客远程 7、...
圣剑传说3重制版杜兰战士如何加点?很多玩家对圣剑传说3重制版杜兰战士加点不是很了解,本文为大家带来圣剑传说3重制版杜兰战士加点攻略,一起来看看吧。 圣剑传说3重制版杜兰战士加点攻略 必杀技=十...
很多时候,旁人给予你“精神不振”评价的原因只是因为下巴多了几撮毛。杂草丛生的下巴容易给人一种颓废的宅男相,无论在职场还是在生活,对自己仪容仪表收拾妥当才能塑造出清爽干练的形象,因此,对注重仪表的男士来...
微信拍了拍后面加一句话创意的设置方法是什么?在微信的哪里可以设置?这一点有很多人弄不清楚,特别是还没有改过后缀的小伙伴,小编今天不仅带来了加创意文字的方法,还有很多的创意后缀文案可以分享给大家哦。...
Turla(又称为“Venomous Bear”、“Uroboros”和“Waterbug”),是一个运用俄语的闻名歹意安排,以政府和外交安排为方针展开网络特务活动,该歹意安排本季度对其东西集进行了严...