• 《黑客×档案》2007年第8期摘录:简简单单分离所有绑马文件

如发现有乱码, 请直接从这里浏览原文
正文摘录:

图7虽然说这个360安全卫士的标题和右下角的小框里都有你自己的名字,可能有人还觉得不够个性,我也是这么认为的。安装程序里自始自终都没出现“王琰珩”3个字,连图标也没意思,再点击360安全卫士里的。关于我们”,更是没有我们的名字,所以我打算给它来个个性化修改。首先要对程序本身进行检测,打开PEID,检测出360安全卫士(既目录下的360Safe.exe文件)是使用VC++编写的,c++语言编写的程序修改起来很方便。接着使用PEExplorer打开文件,点击“视图”一“资源”,打开“图标项”树状目录,在里面替换360安全卫士的图标,也就是那个绿色的盾牌.也可以替换成其它的图标,反正都替换成自己喜欢的就行(图8)。接着修改字符串,找到。字符串”一。1”下的。奇虎360安全卫士”这一字符串,修改为“奇虎360安全卫士【超酷版】”等等,可以根据自己的喜好来随意修改。并且找到所有带“360安全卫士”的字符串后面加上个性语句,或者在其它地方加上个性语句。例如:“检测到%d款木马!”改为“检测到%d款木马!王琰珩提醒你赶快干掉他,可以使用绞刑或枪毙。”(图9)。图9最后保存,只需覆盖原文件即可。然后再使用PrjvateexeProtector来制作一个启动动画,关于LOGO的制作可以到在线LOGO制作网站http://www.bannerbreak.corn/。到此就全部完成了,本来我还想再制作一个安装程序的,可是后来使用快照对比后发现安装360安全卫士修改了l00多项键值,所以我就懒得去整理了,有兴趣的朋友可以试试。(本文所涉厦到的PEID、PEExplorel’和PrivateexePro—tector已收录到光盘中)囵简简荤晕分离所有绑马文件不知道从什么时候开始,很多网站提供的程序都被绑马,搞得大家都不敢去下载了,幸亏有些大型站点开始规范管理,我们才有了eL,t,下载的地方。可是大型站点并不提供破解版或者keygen,搞得我们还得去一些小站下载。现在的免杀技术这么成熟,杀毒软件装没装区别不大了。目前大家使用的反捆绑技术,就是使用一些捆绑检测工具,或者直接手工分离绑马文件,这些方法仅仅能针对一些绑马工具,可是如果绑了马的文件再进行加壳,很少有工具可以识别出来。退一步讲,如果绑马文件并没有加壳,但是其中的文件是加密的,执行时候再解密释放,然后运行,这样的。高级”捆绑工具,也是不能被其它的软件检测出来的,至少我还没有见过这么牛的检测工具。那么我们真的要忍受木马对我们的凌辱吗?答案当然是否定的.下面来看我的方法。准备工具是IceSword、Filemon,Regmon还有我编写的Sdb。我们知道,卡巴斯基等杀毒软件用到了虚拟机技

阅读此文(图):   在线翻阅