婷婷综合国产,91蜜桃婷婷狠狠久久综合9色 ,九九九九九精品,国产综合av

主頁 > 知識庫 > 對一個vbs腳本病毒的病毒原理分析

對一個vbs腳本病毒的病毒原理分析

熱門標簽:除了地圖標注還有這種生意嗎 佛山真人電銷機器人廠家 神行者美術館地圖標注 哪里有便宜的地圖標注公司 齊齊哈爾高德地圖標注店 地圖標注政府哪個部門管 東營快遞外呼系統 百度地圖標注點距離代碼 如何用機器人進行電銷

一、前言

病毒課老師丟給我們一份加密過的vbs腳本病毒的代碼去嘗試分析,這里把分析過程發出來,供大家參考,如果發現文中有什么錯誤或者是有啥建議,可以直接留言給我,謝謝!

二、目錄

整個分析過程可以分為以下幾個部分:

0x00 準備工作
0x01 解密部分
0x02 功能分析

三、分析過程

0x00 準備工作

windows xp的虛擬機(在自己的windows下也可以做)

vbs的一些基本語法

0x01 解密部分

右擊病毒文件然后編輯打開或者是直接把其后綴修改成txt直接打開都行,可以看到一大段密文,并調用了一個函數deCrypt。暫時只看到這些,那么接著往下看吧。

拖到代碼底部,發現有deCrypt了一次,也就是經過了兩次加密,這里把執行部分注釋掉,然后將解密的結果輸出到文本文件中去。另外,可以看到是用base64進行的加密的。

現在來看看解碼后的結果。發現依舊是不可閱讀的代碼,那就繼續看看他是怎么處理的吧。

這里可以看到是將之前的字符串按“|dz|”劃分,然后得到的是ascii碼,將這些ascii碼對應的字符拼接起來就好了,就得到了結果。同樣的套路將解密結果輸出到文件中去再繼續分析。

然后這次得到的結果是真正的病毒代碼了。接下來對他的功能進行分析。

0x02 功能分析

從頭開始看吧。顯示一些配置信息,包括了服務器的域名。可以查到服務器是美國的,嘗試ping了下,ping不通,可能是服務器作了設置不讓人ping、也可能是服務器已經不用了、也有可能是我國的防火長城直接墻掉了。。。

然后是一些之后要用到的變量,這里不作過多的解釋。

之后就是code start的部分了。然后由于里面調用了各種函數,所以這里按執行的順序給調用的函數編號,以便閱讀,不然會感覺很凌亂的。

這里先是調用了instance函數。

1.instance函數

給之前的一個參數usbspreading賦值,并對注冊表進行寫操作

在執行完了instance函數后,會進入一個while true的死循環,不斷從服務器讀取命令,然后執行。在進入while里面后,先是調用install過程。

2.install過程

在install中,又調用了upstart,再進去看看。

2.1 upstart過程

這里通過注冊表將病毒腳本設置成開機自啟動。

然后從upstart過程出來繼續看看install剩下的代碼,有點多,直接把功能告訴大家。

掃描所有的驅動,如果類型號是1,會有所動作,為1時代表可移動設備,這是想感染優盤之類的可移動設備。它將腳本拷貝到可移動設備的根目錄下,然后設置文件屬性,2為隱藏文件,可讀寫,4為系統文件,可讀寫。

然后獲取可移動設備根目錄所有的文件,如果不是lnk文件, 將其設置為隱藏的系統文件,可讀寫。然后創建相應的快捷方式,其指向的程序是cmd.exe,其參數是"/c start " replace(installname," ", chrw(34) " " chrw(34)) "start " replace(file.name," ", chrw(34) " " chrw(34)) "exit",意思是點擊該快捷方式后會先啟動那個腳本病毒,然后再啟動真正的文件,之后退出cmd。

然后對根目錄下的文件夾作同樣的操作。至此,對子程序install的分析到此結束,接下來分析函數程序post。

3.post函數

可以看到post的功能是發送被感染機器的相關信息到服務器并從服務器獲取病毒制作者的命令數據。在里面有調用了函數information以獲取被感染機的相關信息,再看下它是怎么實現的。

3.1 information函數

information函數用來獲取硬盤序列號、系統相關信息和電腦上安裝的安全軟件。

現在從post函數中執行完出來,得到服務器的命令。然后就是對命令的解析執行,接下來是一個vbs中switch...case...的結構,來對不同的命令解析執行。

4.對各種命令的解析執行

4.1 execute命令

這里直接執行接收到的命令

4.2 update命令

這里是從服務器上獲取數據來更新病毒

4.3 uninstall命令

調用uninstall過程來將病毒之前對注冊表作的修改恢復,并將之前復制到其他幾個目錄下的病毒腳本刪除。

4.4 send命令

調用download過程從服務器下載文件

4.5 site-send命令

這個調用sitedownloader過程,同樣從服務器上下載東西,不過這個下載的貌似是網站源碼之類的。。。

4.6 recv命令

調用upload函數,上傳指定的文件。

4.7 enum-driver、enum-faf、enum-process命令

分別調用相應的函數,以獲取枚舉所有的驅動器相關信息、指定目錄下的所有文件和文件夾以及系統的所有進程

4.8 cmd-shell命令

這里調用cmdshell函數執行接收的到cmd命令,并將命令結果獲取傳回服務器。

4.9 delete命令

調用過程deletefaf刪除指定的文件或文件夾

4.10 exit-process命令

調用exitprocess來結束指定的進程

4.11 sleep命令

設置腳本的睡眠時間

到此對所有的命令都解析完畢了,在執行了相應的命令后,病毒會睡眠指定的時間,再繼續從服務器獲取命令。

四、總結

這里對之前的分析進行下總結吧,總結通過這次分析所學:

1.先是對base64編碼的學習,實際分析中不需要知道實現細節,至少要會用吧。

2.vbs的學習。

3.通過設置注冊表來設置指定程序的自啟動。

4.基本的調試能力,對于晦澀難懂的代碼部分,把結果輸出來會理解得更快。

然后在試驗中還對病毒進行了清楚,我的方法是直接截取一段密文然后進行搜索,包含該字段的vbs文件就給刪掉,這樣注冊表是沒有修改過來的,不過要自啟動的文件已經被刪掉了,所以沒關系。還有一種方法是把病毒中uninstall模塊拿出來,單獨調用,把所有修改都恢復。

然后,這次可以看到該病毒通過vbs實現了與服務器進行通信、修改文件系統、修改注冊表等等的操作。使用其他的語言同樣可以實現,自己覺得可能是因為大部分windows都有vbs的解釋器,易于傳播,并且vbs易學,病毒作者選用他來編寫。總之,不同的語言都有自己的特點吧,關鍵要看其優點是否和自己的需求相契合吧。

以上所述是小編給大家介紹的對一個vbs腳本病毒的病毒原理分析,希望對大家有所幫助,如果大家有任何疑問請給我留言,小編會及時回復大家的。在此也非常感謝大家對腳本之家網站的支持!

您可能感興趣的文章:
  • linux服務器被植入ddgs、qW3xT.2挖礦病毒的處理實戰記錄
  • 通過批處理關閉135 137 445等端口的實現代碼(勒索病毒)
  • php網頁病毒清除類
  • VC實現的病毒專殺工具完整實例
  • 利用DOS命令來對抗U盤病毒保護U盤數據
  • 自制殺u盤病毒的批處理代碼
  • c病毒程序原理分析(防范病毒 c語言小病毒示例)
  • 解析:清除SQL被注入惡意病毒代碼的語句
  • Autorun 病毒清除工具bat代碼
  • VBS.Runauto腳本病毒分析篇
  • 一段病毒常用的VBS代碼
  • 記事本U盤病毒 Notepad.exe查殺方法
  • 美女游戲病毒iwbkvd.exe查殺方法
  • 批處理 Autorun 病毒清除工具
  • Rootkit病毒的解決辦法

標簽:西安 銅川 文山 海口 邢臺 四平 鶴壁 湖州

巨人網絡通訊聲明:本文標題《對一個vbs腳本病毒的病毒原理分析》,本文關鍵詞  對,一個,vbs,腳本,病毒,的,;如發現本文內容存在版權問題,煩請提供相關信息告之我們,我們將及時溝通與處理。本站內容系統采集于網絡,涉及言論、版權與本站無關。
  • 相關文章
  • 下面列出與本文章《對一個vbs腳本病毒的病毒原理分析》相關的同類信息!
  • 本頁收集關于對一個vbs腳本病毒的病毒原理分析的相關信息資訊供網民參考!
  • 推薦文章
    婷婷综合国产,91蜜桃婷婷狠狠久久综合9色 ,九九九九九精品,国产综合av
    在线播放日韩导航| 色哟哟国产精品| 一区免费观看视频| 国产精品无人区| 国产精品视频yy9299一区| 久久久亚洲精品一区二区三区| 欧美丝袜第三区| 欧美性一级生活| 91.xcao| 日韩精品自拍偷拍| 久久影院电视剧免费观看| 久久天天做天天爱综合色| 欧美成人a在线| 国产精品午夜在线| 亚洲成年人影院| 免费在线观看日韩欧美| 国模少妇一区二区三区| 国产传媒久久文化传媒| 国产91精品一区二区| 91黄色免费观看| 精品奇米国产一区二区三区| 国产欧美一二三区| 一区二区视频在线看| 另类小说欧美激情| 成人免费看黄yyy456| 欧美激情在线看| 五月激情丁香一区二区三区| 五月婷婷综合激情| 成人高清av在线| 日韩一区二区三区精品视频| 亚洲人成网站影音先锋播放| 亚洲成人激情自拍| 波多野结衣中文字幕一区| 日韩欧美国产精品| 一区二区三区在线视频观看58| 紧缚奴在线一区二区三区| 欧美中文字幕不卡| 国产精品乱码一区二三区小蝌蚪| 免费欧美高清视频| 欧美老女人第四色| 亚洲成人精品在线观看| 91理论电影在线观看| 一区二区三区四区激情| 色婷婷亚洲精品| 亚洲国产人成综合网站| 色综合久久久久久久久久久| 国产精品久久久久久久久快鸭 | 亚洲欧洲综合另类| hitomi一区二区三区精品| 26uuu国产在线精品一区二区| 久久精品一二三| 成人在线视频一区| 亚洲综合精品自拍| 91麻豆精品国产91久久久更新时间| 自拍视频在线观看一区二区| 欧美制服丝袜第一页| 老司机免费视频一区二区| 日韩女优制服丝袜电影| 国产剧情一区二区| 亚洲免费观看高清| 日韩午夜精品电影| 色婷婷亚洲一区二区三区| 精品综合免费视频观看| 成人欧美一区二区三区1314| av资源网一区| 久久精品国产亚洲一区二区三区| 国产精品福利一区| 日韩一区二区影院| 欧美丝袜丝交足nylons| 国产99久久久国产精品潘金网站| 亚洲成人午夜影院| 亚洲在线中文字幕| 最新国产成人在线观看| 久久久久久久久岛国免费| 欧美午夜精品久久久| 99国产精品久久久久久久久久| 国产一区二区三区香蕉 | 色88888久久久久久影院按摩| 水野朝阳av一区二区三区| 日韩美女视频在线| 制服丝袜中文字幕亚洲| 在线观看视频一区二区| 91搞黄在线观看| 欧美性欧美巨大黑白大战| 成人激情动漫在线观看| 精品中文av资源站在线观看| 麻豆精品在线播放| 亚洲一区在线电影| 色婷婷亚洲一区二区三区| 亚洲毛片av在线| 亚洲已满18点击进入久久| 1区2区3区国产精品| 一区二区三区.www| 亚洲成av人影院在线观看网| 亚洲欧美日韩国产一区二区三区| 欧美激情资源网| 日韩一区有码在线| 日韩精品午夜视频| 国产精品99久久久久久似苏梦涵| 麻豆一区二区99久久久久| 亚洲精品视频在线观看免费| 亚洲第一主播视频| 成人综合在线观看| 7777精品伊人久久久大香线蕉完整版| 91麻豆精品国产91久久久使用方法| 欧美久久一区二区| 日本一区二区成人| 亚洲一区二区综合| 国产乱子轮精品视频| 色综合久久中文综合久久97 | 亚洲日本丝袜连裤袜办公室| 日本视频在线一区| 91丨porny丨首页| 久久伊人蜜桃av一区二区| 亚洲视频中文字幕| 丁香婷婷综合网| 精品99999| 久久精品二区亚洲w码| 欧美最新大片在线看| 中文字幕一区二区三区不卡在线| 亚洲综合在线电影| 91亚洲大成网污www| 日韩欧美中文一区| 日韩福利电影在线观看| 欧美久久久久久蜜桃| 香蕉久久夜色精品国产使用方法| 色婷婷精品久久二区二区蜜臂av| 国产欧美日韩在线视频| 国产精品1区2区| 日本一区二区三区久久久久久久久不| 久久99九九99精品| 日韩欧美在线网站| 国产成人在线网站| 日韩理论电影院| 在线一区二区三区| 午夜激情一区二区三区| 精品久久久久久最新网址| 日韩精品亚洲专区| 久久午夜国产精品| 97成人超碰视| 人人超碰91尤物精品国产| 精品国产一区二区三区久久久蜜月 | 99热国产精品| 日韩精品成人一区二区在线| 欧美丰满少妇xxxxx高潮对白| 日韩激情视频在线观看| 久久影院电视剧免费观看| av一二三不卡影片| 麻豆国产精品777777在线| 国产精品久久久久久久第一福利 | 国产精品欧美一区喷水| 色域天天综合网| 国产在线一区观看| 一区二区三区四区五区视频在线观看| 制服视频三区第一页精品| 国产99久久久国产精品潘金| 日韩不卡免费视频| 欧美电视剧免费全集观看| 日韩欧美国产电影| 蜜桃视频一区二区三区在线观看| 日韩视频在线一区二区| 国产超碰在线一区| 天堂资源在线中文精品| 亚洲日本一区二区| 久久久www成人免费无遮挡大片| 亚洲婷婷综合色高清在线| 在线观看区一区二| 91久久精品国产91性色tv| 成人黄色免费短视频| gogo大胆日本视频一区| 国产精品小仙女| 国产精品一二三区在线| 国产福利一区二区三区在线视频| 美美哒免费高清在线观看视频一区二区 | 亚洲午夜精品在线| 国产精品理伦片| 亚洲精选视频免费看| 一区二区免费看| 欧美色精品天天在线观看视频| thepron国产精品| 一本大道久久a久久综合婷婷| 高清不卡在线观看| 91国产成人在线| 欧美一区二区女人| 国产欧美中文在线| 一区二区在线观看av| 日韩国产欧美一区二区三区| 日韩二区三区四区| 91黄色免费看| 久久精品亚洲精品国产欧美kt∨| 中文字幕精品一区| 亚洲色图制服丝袜| 国产在线视频一区二区| 欧美日韩国产美女| 日韩欧美高清一区| 中文字幕免费不卡在线| 亚洲国产精品久久艾草纯爱 | 日本中文字幕一区二区视频 | 中文字幕乱码日本亚洲一区二区| 一区二区日韩av|