美文网首页
逆向工程——体验软件分析

逆向工程——体验软件分析

作者: 柳清檀 | 来源:发表于2019-05-11 17:29 被阅读0次

1. 体验软件分析

工具准备:WinHex二进制编译器、ProcessMonitor文件和注册表监控

a. 程序sample_mal.exe

sample_mal.exe
运行程序后,弹出一个对话框,关闭对话框后.exe文件本身也消失
通过ProcessMonitor看一下程序行为:

我们发现他在C:\Users\用户名\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup的位置新建了一个文件0.exe。那么就会导致在系统重新启动的时候,自动的运行这个程序0.exe。在实践的过程中发现电脑中安装的安全软件会提示建议阻止这种在startup中新建程序的行为。但是由于已知本程序不是恶意程序,我们允许这种创建操作。

然后利用WinHex比较两个程序,发现他们的二进制表示一致。我们重启电脑,发现启动后会自动运行0.exe这个程序,即弹出对话框然后关闭后此程序也会自动删除。

此外,我们还发现程序在C:\Users\用户名\Documents目录下还新建了1.exe的程序,他也是sample_mal.exe的一个副本。想要系统恢复原状我们需要删除0.exe与1.exe。

总结一下这个程序做了什么:
1. 修改注册表以便在系统重启时自动运行
2. 将自己复制到startup文件夹,在系统重启时自动运行

附:

1. 什么是逆向工程:
阅读反汇编后的代码,使用调试器分析软件行为。
2. svchost是什么
在做上面实验使用ProcessMonitor看到了大量的svchost,然后就了解了一下相关内容。
svchost.exe是微软Windows操作系统中的系统文件,微软官方对它的解释是:svchost.exe 是从动态链接库(DLL) 中运行服务的通用主机进程名称:Host Process for Windows Services。这个程序对系统的正常运行是非常重要,而且是不能被结束的。许多服务通过注入到该程序中启动,所以会有多个该文件的进程。
由于计算机性能普遍提高,为了提高系统安全性和稳定性,在最新版本的Windows 10操作系统中,系统不再使多个服务共享1个svchost.exe进程,而会为每个服务都分配一个独立的svchost.exe进程。

参考材料:
1.《有趣的二进制·软件安全与逆向分析》【日】爱甲健二

  1. svchost.exe_百度百科
  2. 源程序:https://github.com/kenjiaiko/binarybook

相关文章

  • 逆向工程——体验软件分析

    1. 体验软件分析 工具准备:WinHex二进制编译器、ProcessMonitor文件和注册表监控 a. 程序s...

  • 破解第一个Android程序

    本文是个人学习《Android软件安全与逆向分析》一书整理所得 逆向工程(又称反向工程),是一种技术过程,即对一项...

  • (一)了解逆向

    一、什么是逆向工程? 软件的逆向工程指的是通过分析一个程序或系统的功能、结构或行为,将它的技术实现或设计细节推导出...

  • iOS 模块分解—「逆向流程分析(上)」

    引言 本文测试工具 iPhone:7P、iOS9.3.2 ios逆向工程指的是在软件层面上进行逆向分析的一个过程。...

  • iOS 逆向工程看书笔记day01

    第一部分 概念篇 第1章 iOS逆向工程简介 软件逆向工程,指的是通过分析一个程序或系统的功能、结构或行为,将它的...

  • 为什么要逆向软件

    什么是软件逆向? 软件逆向也叫逆向工程,英文名是reverse engineering,大意是根据已有的东西和结果...

  • iOS_逆向(1)_简介

    一丶逆向作用 1.分析目标程序,拿到关键信息,可以归类于安全相关的逆向工程;2.借鉴他人的程序功能来开发自己的软件...

  • 《逆向工程》第一章 逆向工程简介

    1.3 逆向工程过程 1.3.1 系统分析: 分析文件系统 1.3.2 代码分析: 分析二进制文件 1.4 逆向工...

  • 关于逆向的一些资料

    转自《ios应用逆向工程 分析与实战》 -------------------------------------...

  • Android编译,打包,签名,混淆和反编译相关知识

    1. 逆向工程 逆向工程(又称反向工程),是一种技术过程,即对一项目标产品进行逆向分析及研究,从而演绎并得出该产...

网友评论

      本文标题:逆向工程——体验软件分析

      本文链接:https://www.haomeiwen.com/subject/zsoxaqtx.html