相关服务

  • 《黑客×档案》2007年第6期摘录:Evilotus服务端的免杀

如发现有乱码,请点击下面链接浏览原文
正文摘录:

这次给叉子们介绍的是《街舞少年》这部电影,从名字就可以看出这是一部歌舞类电影。影片一开始就是一场精彩纷呈的地下街舞比赛,但主角DJ和他的团队赢得了赌赛后,遭到对手报复,弟弟不幸被人打死。DJ备受打击,遵从家里安排去了亚特兰大的特鲁斯大学。到了学校后,DJ被那里的一种注重脚下功夫的传统而又古老舞步所吸引,加入了兄弟会参加全国街舞大赛。片中的舞步不用于一般街舞,是非洲靴舞的一个现代版本,这种古老舞步包含了许多非洲古老的元素,像拍打身体、成群地移动。这部片子此O4年的街舞电影《热力四射》更具观赏性。Evilotus服务端的免杀在今年第3期的黑客x档案中介绍了evilotUS这款木马,今天我就以它为例来说明一下如何制作服务端的免杀。我的目的是让服务端程序可以躲过卡巴、金山和瑞星的查杀。步骤1:我们使用PEID对Ev订otus的服务端进行检测,发现为“UPX0.89.61.02/1.05一1.24>Markus&Laszlo[覆盖]壳”,在第3期杂志中给出的evilotus生成的服务端是无法使用upx.exe脱壳的,所以本文我使用的是evilotusl.3.2版。将生成好的服务端Setup.CXe和upx.eXC存放在同一目录下,在CMD里找到Llpx.exe存放的路径,输入upx.exo—dSetup.exe,就会脱壳成功了,如图l。图1再次使用PEID检测一下,提示是“B0rlan(1Delphi6.O7.0f覆盖J”,如图2,脱壳成功。另外说明一下,好多读者都不明白“【覆盖】”是什么意思,其实这个“[覆盖]”是说明有附加数据,因为不是本文的重点,我就不细说了。步骤2:使用Restorator2007将setup.exe里的唯一一个dll文件导出来(我在使用Restorator2006时出现了一些问题,所以还是使用Restorator2007吧),如图3,cepowet。(李冰)步骤4:使用Myccl找出l23.dll的特征码,然后使用OD进行修改。如果还不知道怎样使用Myccl定位特征码的,请读者仔细查阅今年第2期的黑客x档案。d2对d32d—eXeXpU人输里鄹,‰步在脱行进

阅读此文(图):   点击此处在线翻阅