恶意代码技术理论:宏病毒恶意代码分析

恶意代码技术理论:宏病毒恶意代码分析

一 概述 宏病毒是一种常见的计算机病毒,寄存在文档或模板中,但是并不会直接感染可执行程序。其诞生于上世纪90年 […]……

IDA系列教程:IDA Python

IDA系列教程:IDA Python

参考资料 Alex Hanel写的电子书:https://leanpub.com/IDAPython-Book […]……

恶意代码样本分析:FinFisher

恶意代码样本分析:FinFisher

一.  基础定义 1. Spaghetti codes 面条式代码(spaghetti code)是非结构化和 […]……

IDA系列教程:堆栈平衡原理与手动恢复平衡

IDA系列教程:堆栈平衡原理与手动恢复平衡

1. 背景 调试样本时发现在某个函数时不能F5,显示positive sp value has been fo […]……

恶意代码漏洞分析:CVE-2017-11882

恶意代码漏洞分析:CVE-2017-11882

1 栈溢出漏洞概述 栈溢出(stack-based buffer overflows)原因一方面因为程序员的疏 […]……

汇编语言-堆栈平衡

汇编语言-堆栈平衡

执行test(int p1,int p2) 假设执行函数前堆栈指针ESP为A push p2 ;        […]……

IDA系列教程:寄存器与数据类型

IDA系列教程:寄存器与数据类型

0x01 什么是寄存器,它们的用途是什么? 32-bit 寄存器: EAX, ECX, EDX, EBX, E […]……

恶意代码技术理论:ELF恶意代码分析

恶意代码技术理论:ELF恶意代码分析

ELF执行流程 start()  ->  __libc_start_main( )  ->  in […]……

IDA系列教程:由软件破解谈windows消息机制

IDA系列教程:由软件破解谈windows消息机制

0x01 背景 在IDA系列教程(一)中附件中有一个可执行程序,在分析这个程序时,部分函数涉及到windows […]……

IDA系列教程:IDA使用方法

IDA系列教程:IDA使用方法

0x01 判断32位还是64位程序来选择不同位数的IDA进行分析 64位程序可以看到“PE..d†”,32位程 […]……

恶意代码技术理论:恶意脚本-shellcode恶意代码分析

恶意代码技术理论:恶意脚本-shellcode恶意代码分析

一 加载shellcode的C代码 #include <windows.h> #include & […]……

恶意代码技术理论:恶意脚本-HTA恶意代码分析

恶意代码技术理论:恶意脚本-HTA恶意代码分析

一 背景 2020年3月初捕获到hta样本,该样本伪装成写字板图标,实际上是快捷方式,快捷方式命令是 “C:\ […]……