开启辅助访问 切换到宽版

精易论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

用微信号发送消息登录论坛

新人指南 邀请好友注册 - 我关注人的新帖 教你赚取精币 - 每日签到


求职/招聘- 论坛接单- 开发者大厅

论坛版规 总版规 - 建议/投诉 - 应聘版主 - 精华帖总集 积分说明 - 禁言标准 - 有奖举报

查看: 21851|回复: 106
收起左侧

[易语言软件开源] 【原创】【懒人工具】检索程序是否被感染Srv和TX哈勃分析系统解析信息!!

[复制链接]

结帖率:100% (4/4)
发表于 2018-2-16 12:06:37 | 显示全部楼层 |阅读模式   四川省宜宾市
分享源码
界面截图:
是否带模块: 纯源码
备注说明: -
最近,我开发了一款程序,可以检测程序是否被感染Srv病毒(很仿兔子君那个),而且原理是特别简单的,顺便写了个TX哈勃连接解析,本地离线分析PE文件(新科技!有多新?您看好了!可以轻松分析程序命令字符(即调用的API)) 分析.png
是不是看起来特别高科技?
来说说原理
1、离线分析文件实际上是一个文件API字符解析,核心API分别是:CreateFileMappingA,MapViewOfFile,ImageRvaToVa,UnmapViewOfFile
CreateFileMappingA是创建一个新的文件映射内核对象
MapViewOfFile是计算机函数,功能是将一个文件映射对象映射到当前应用程序的地址空间。MapViewOfFileEx允许我们指定一个基本地址来进行映射。
ImageRvaToVa 函数的作用
ImageRvaToVa 这个函数我的理解是这样的 大家帮我看看有没有错:pe文件被内存映射文件映射到内存,然后要对其各个section
然后一顿逻辑循环……取出API判断关键API(但是加了强壳没办法分析了……)

2、既然加了强壳没办法分析了,哈勃总可以吧?
QQ截图20180215153548.png
首先观察观察规律,是不是发现了“?MD5=
果断用“网页_访问S”读出代码
QQ截图20180215153756.png
没有读出什么有用的信息……
注意!!已完成前面的URL!!!
是不是有变了??
QQ截图20180215153913.png
于是实际哈勃的数据读取网页便被解析了!!果断访问,得到一串JSON!!
QQ截图20180215154106.png
可以匹配了!!
QQ截图20180215154146.png QQ截图20180215154202.png
至此,哈勃的信息就被解析完成!!
剩下的码上代码就是了!!
3、最后是检测Srv.exe
实际上是直接搜索“Srv.exe”的字节集(别问为什么,Srv感染文件都有这个特征!)
使用说明:
下载文件直接把可以执行文件或者DLL等文件拖入超级列表框,自动检索是否上传过哈勃
至于扫描是否包含SRV病毒,有待商榷,顾本软件提示包含SRV仅做参考(基本扫描到就包含的可能性很大)引用 @兔子君 的帖子

使用方法基本一致,但是我的功能更加强大(而且是开源!!)
好了,打了这么多字……如果你绝得本帖可以的话!欢迎好评打赏!源码回复下载!!祝大家新年快乐!!
文件分析处理(附件扫描).zip (1.6 MB, 下载次数: 449)

评分

参与人数 8好评 +2 精币 +12 收起 理由
BBBl + 1 新技能已get√
q3265216 + 1 + 2 硬是把简单的POST说得如此666哈哈哈哈哈哈哈哈哈哈哈
wg521125 + 1 硬是把简单的POST说得如此666哈哈哈哈哈哈哈哈哈哈哈
cesn + 1 硬是把简单的POST说得如此666哈哈哈哈哈哈哈哈哈哈哈
烟斗 + 1 硬是把简单的POST说得如此666
酱叮当 + 2 硬是把简单的POST说得如此666
紫旭 + 1 硬是把简单POST说的如此666
大飛 + 1 + 3 感谢发布原创作品,精易因你更精彩!

查看全部评分


本帖被以下淘专辑推荐:

结帖率:25% (1/4)
发表于 2024-6-7 17:37:49 | 显示全部楼层   安徽省淮南市
、既然加了强壳没办法分析了,哈勃总可以吧?
回复 支持 反对

使用道具 举报

结帖率:25% (1/4)
发表于 2024-6-7 17:37:27 | 显示全部楼层   安徽省淮南市
如果你绝得本帖可以的话!欢迎好评打赏!源码回复下载!!祝大家新年快乐!!
回复 支持 反对

使用道具 举报

发表于 2023-3-6 19:46:55 | 显示全部楼层   广东省汕尾市
不错,支持一下
回复 支持 反对

使用道具 举报

签到天数: 2 天

发表于 2023-2-23 13:54:56 | 显示全部楼层   广东省东莞市
好用真好用
回复 支持 反对

使用道具 举报

结帖率:44% (4/9)

签到天数: 7 天

发表于 2022-12-29 20:23:12 | 显示全部楼层   北京市北京市
试试吧,支持一下
回复 支持 反对

使用道具 举报

发表于 2022-8-31 17:01:05 高大上手机用户 | 显示全部楼层   河南省郑州市
支持一下
回复 支持 反对

使用道具 举报

发表于 2022-4-24 19:12:42 | 显示全部楼层   山东省济南市
真的是长见识了
回复 支持 反对

使用道具 举报

结帖率:0% (0/1)
发表于 2019-12-14 16:21:09 | 显示全部楼层   四川省成都市
6666666666666666666666666666666666666666666666666666666
回复 支持 反对

使用道具 举报

结帖率:100% (2/2)
发表于 2019-6-21 22:06:21 | 显示全部楼层   江西省南昌市
先做一个备份 以后会用的上
回复 支持 反对

使用道具 举报

头像被屏蔽
结帖率:0% (0/1)
发表于 2019-4-29 22:50:16 | 显示全部楼层   河南省三门峡市
包子面团儿 发表于 2019-4-29 22:49
看的我云里雾里又一晕这是

POSt  可能真的不太在行呢
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则 致发广告者

发布主题 收藏帖子 返回列表

sitemap| 易语言源码| 易语言教程| 易语言论坛| 易语言模块| 手机版| 广告投放| 精易论坛
拒绝任何人以任何形式在本论坛发表与中华人民共和国法律相抵触的言论,本站内容均为会员发表,并不代表精易立场!
论坛帖子内容仅用于技术交流学习和研究的目的,严禁用于非法目的,否则造成一切后果自负!如帖子内容侵害到你的权益,请联系我们!
防范网络诈骗,远离网络犯罪 违法和不良信息举报电话0663-3422125,QQ: 793400750,邮箱:wp@125.la
Powered by Discuz! X3.4 揭阳市揭东区精易科技有限公司 ( 粤ICP备12094385号-1) 粤公网安备 44522102000125 增值电信业务经营许可证 粤B2-20192173

快速回复 返回顶部 返回列表