简单恶意程序剖析,剖析其所用的AP…

2023-11-21 08:32

本文主要是介绍简单恶意程序剖析,剖析其所用的AP…,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

    我们常说的恶意程序一般包括木马,病毒和蠕虫等,他们的一般共性是什么了?又是通过怎样的代码来实现的,本文仅可能写的简单,一样全部用最基本的C代码来写,还是希望喜欢的朋友关注我一下,记住这些是最基本的,复杂和强大的功能都是无数的简单的叠加,不急于求成,慢慢学好基础最重要。


一、开机自启功能实现代码:
    一款恶意软件必须能满足自启功能才具有破坏性,不然连启动也满足不了,怎么搞破坏了?一般来说最最常用的开机自启功能是把这个程序本身写入肉鸡的注册表,一般的注册表开机自启位置有:
(1) 开机自启在注册表里面的键项:
最常用的RUN 键:
HKCU \SoftWare\Miscrosoft\Window\CurrentVersion\Run
HKLM \SoftWare\Miscrosoft\Window\CurrentVersion\Run
然后是BOOt Execute键:
HKLM\System\CurrentControlSet\Control\Session Mananger \BootExecute
HKLM\System\CurrentControlSet\Control\Session Mananger \SetupExecute
HKLM\System\CurrentControlSet\Control\Session Mananger \Execute
HKLM\System\CurrentControlSet\Control\SessionMananger\S0InitialCommand
还有Load键:
HKCU\Software\Miscrosoft\Windows NT\CurrentVersion\Windows\Load
把你的程序写入这些位置均可以做到开机自启的作用,当然这只是很少的一部分位置,注册表还有很多地方可以实现开机自启,你可以用WINKEY R 在里面输regedit,打开这些位置来查看一下里面的键就是你开机自启的程序。
(2) 通过C代码使得程序运行自动写入这些键中:
    在你的程序中加入以下代码可以实现写入开机自启键:
GerModuleFileName(NULL,szFileName,MAX_PATH) ;\\获取文件自身的名称写入szFileName中
HKEY hKey=NULL;
RegopenKey(HKEY_LOCAL_MACHINE,”Software\\Miscrosoft\\Windows\\CurrentVersion\\Run”,&hKey) \\打开要写入的位置
RegSetValueEx(hKey,”test”,0,REG_SZ,(const unsigned char*)szFileName,strlen(szFileName) sizeof(char)); //将文件自身写入RUN键中
RegCloseKey(hKey);
注:要实验此程序的话要关闭杀软,否则会有相应提示。要调用这些函数加上一个#include ”Windows.h”即可。
    实现开机自启的方法还有一些很复杂的,很强大的方法,说了复杂就是些简单的叠加,学好简单,功到自然成!!!
(3)处理方法:
WINKEY R 在输入regedit打开注册表,查看以上位置是否有陌生软件写入,删除相应位置键即可。也可以写个.reg或者.bat搞定,不过既然学c了还是介绍一下C代码吧:
HKEY hKey=NULL;
RegopenKey(HKEY_LOCAL_MACHINE,”Software\\Miscrosoft\\Windows\\CurrentVersion\\Run”,&hKey) //打开要写入的位置
RegDeleteValue(hKey,szKeyName) //删除szKeyName这个键值
    其实当你熟悉了这些API函数以后,你就可以用C为所欲为了,这些东西都很简单,都是些基本的函数,但复杂都是又简单组成的,高手之所以强大是因为他们过硬的基础和灵活的思维方式,注重这两点才能提升你的能力。


二、木马的配置
    这个我已经在我上篇写的《用简单C语言的形式实现一个简单木马的客服端》里已经说了一个木马形成的基本框架,其实就是跟聊天一个样,只是木马有很多远程操作性的功能而已,看代码的话就看看我的那个文章。注意思考一下怎么配置木马的端口和IP就行了,不再多说。
解决方法有大量好的文章了,就是注意端口就行了,然后用taskkill命令取消木马的运行。


三、病毒的感染剖析
(1)写入自身到系统盘:
    首先说一下怎么用API函数将一个病毒本身写入目标计算机的系统盘吧:
GerModuleFileName(NULL,szFileName,MAX_PATH) ;//获取文件自身的路径和名称写入szFileName中
GetWindowsFileName(szWindowsPath,MAX_PATH); //用API函数获取Windows写入szWindowsPath中
GetSystemDirectory(szSystemPath,MAX_PATH); //用API函数获取系统盘路径写入szSystemPath中
Strcat(szWindowPath,”    “) //这里写入空白表示你要写入的程序名称
Strcat(szSystemPath,”   “) //同上
CopyFile(szSelfName,szWindowPath,FALSE); //写入文件至Windows盘
CopyFile(szSelfName,szSystemPath,FALSE);//写入文件至系统盘
    通过以上对简单的API函数调用就可以实现将病毒本身写入系统盘了,但是你试着调试你的程序时,你就会发现你的杀软又闲不住了,你们会笑话我写了这么多没有用的都骗不过杀软,有什么意思,要怎么改才能骗过他们了,这其实也很简单,自己慢慢思考吧,说了强大就是可以实现很多简单的功能,从量变到质变是一个过程,功到自然成。

(2)寻找缝隙和漏洞:
    病毒基本就是用来干这个,关于这些你的知其然,也得知其所以然,会用它,也会破解它,可攻可守,不轻易发起进攻,对于别人发起的进攻能灵活化解,高手守弱,韬光养晦,以弱胜强才是大智。
1、病毒寻找空隙并写入文件
    病毒要感染其他文件就是要把它自身写入其他文件,寻找这些文件的空隙,以求写入,至于什么地方有空隙,这与文件的PE结构有关,好好学学这个不吃亏,一切都得慢慢来,它可以自身添加一个节区到PE结构里或者寻找空隙来写入文件,至于怎么找空隙和添加节区,学好PE结构了,你就自然就懂了。
只说明写入相关的几个API函数:
文件式写入:
CreateFile(“  要打开并写入的文件名 “,GENRIC_READ|GENRIC_WRITE,FILE_SHARE_READ,NULL,OPEN_EXISTING,FILE_ATTRIBUTE_NORMAL); //类似于fopen,不过功能多一些
打开后写入即可。
内存式写入:
这是一种写入进程的方法,即通过修改运行中的程序来注入病毒。
主要是用的:
WriteProcessMemory(HANDLE  要写入的进程名,LPVOID  要写入的内存地址,LPVOID 写入的内容的缓冲区,DWORD 写入的大小,LPWORD 接收实际写入内容的长度)
注意这个函数非常功能强大,基本上破解,外挂和游戏修改器都是用它来实现的,病毒的远程注入也用它实现的,用它可以更改正在运行中的程序的数据和代码。
2、自删功能的实现函数
    当病毒达到它感染,或者叫写入文件的目的后,它会立刻消失,让你反应不过来你感染病毒了,自删功能的实现非常简单,你可以写个.bat,里面用del命令来实现即可,也可以在病毒的代码中最后加入这个API函数:
DeleteFile(LPCTSTR 文件自身名);
    当然木马和病毒的功能远不止这些,但是更强大的功能建立在这些之上,不积跬步无以至千里,不积小流无以成江海;骐骥一跃,不能十步;驽马十驾,功在不舍。

这篇关于简单恶意程序剖析,剖析其所用的AP…的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/401142

相关文章

利用Python编写一个简单的聊天机器人

《利用Python编写一个简单的聊天机器人》这篇文章主要为大家详细介绍了如何利用Python编写一个简单的聊天机器人,文中的示例代码讲解详细,感兴趣的小伙伴可以跟随小编一起学习一下... 使用 python 编写一个简单的聊天机器人可以从最基础的逻辑开始,然后逐步加入更复杂的功能。这里我们将先实现一个简单的

使用IntelliJ IDEA创建简单的Java Web项目完整步骤

《使用IntelliJIDEA创建简单的JavaWeb项目完整步骤》:本文主要介绍如何使用IntelliJIDEA创建一个简单的JavaWeb项目,实现登录、注册和查看用户列表功能,使用Se... 目录前置准备项目功能实现步骤1. 创建项目2. 配置 Tomcat3. 项目文件结构4. 创建数据库和表5.

使用PyQt5编写一个简单的取色器

《使用PyQt5编写一个简单的取色器》:本文主要介绍PyQt5搭建的一个取色器,一共写了两款应用,一款使用快捷键捕获鼠标附近图像的RGB和16进制颜色编码,一款跟随鼠标刷新图像的RGB和16... 目录取色器1取色器2PyQt5搭建的一个取色器,一共写了两款应用,一款使用快捷键捕获鼠标附近图像的RGB和16

四种简单方法 轻松进入电脑主板 BIOS 或 UEFI 固件设置

《四种简单方法轻松进入电脑主板BIOS或UEFI固件设置》设置BIOS/UEFI是计算机维护和管理中的一项重要任务,它允许用户配置计算机的启动选项、硬件设置和其他关键参数,该怎么进入呢?下面... 随着计算机技术的发展,大多数主流 PC 和笔记本已经从传统 BIOS 转向了 UEFI 固件。很多时候,我们也

基于Qt开发一个简单的OFD阅读器

《基于Qt开发一个简单的OFD阅读器》这篇文章主要为大家详细介绍了如何使用Qt框架开发一个功能强大且性能优异的OFD阅读器,文中的示例代码讲解详细,有需要的小伙伴可以参考一下... 目录摘要引言一、OFD文件格式解析二、文档结构解析三、页面渲染四、用户交互五、性能优化六、示例代码七、未来发展方向八、结论摘要

Node.js 中 http 模块的深度剖析与实战应用小结

《Node.js中http模块的深度剖析与实战应用小结》本文详细介绍了Node.js中的http模块,从创建HTTP服务器、处理请求与响应,到获取请求参数,每个环节都通过代码示例进行解析,旨在帮... 目录Node.js 中 http 模块的深度剖析与实战应用一、引言二、创建 HTTP 服务器:基石搭建(一

MyBatis框架实现一个简单的数据查询操作

《MyBatis框架实现一个简单的数据查询操作》本文介绍了MyBatis框架下进行数据查询操作的详细步骤,括创建实体类、编写SQL标签、配置Mapper、开启驼峰命名映射以及执行SQL语句等,感兴趣的... 基于在前面几章我们已经学习了对MyBATis进行环境配置,并利用SqlSessionFactory核

csu 1446 Problem J Modified LCS (扩展欧几里得算法的简单应用)

这是一道扩展欧几里得算法的简单应用题,这题是在湖南多校训练赛中队友ac的一道题,在比赛之后请教了队友,然后自己把它a掉 这也是自己独自做扩展欧几里得算法的题目 题意:把题意转变下就变成了:求d1*x - d2*y = f2 - f1的解,很明显用exgcd来解 下面介绍一下exgcd的一些知识点:求ax + by = c的解 一、首先求ax + by = gcd(a,b)的解 这个

hdu2289(简单二分)

虽说是简单二分,但是我还是wa死了  题意:已知圆台的体积,求高度 首先要知道圆台体积怎么求:设上下底的半径分别为r1,r2,高为h,V = PI*(r1*r1+r1*r2+r2*r2)*h/3 然后以h进行二分 代码如下: #include<iostream>#include<algorithm>#include<cstring>#include<stack>#includ

usaco 1.3 Prime Cryptarithm(简单哈希表暴搜剪枝)

思路: 1. 用一个 hash[ ] 数组存放输入的数字,令 hash[ tmp ]=1 。 2. 一个自定义函数 check( ) ,检查各位是否为输入的数字。 3. 暴搜。第一行数从 100到999,第二行数从 10到99。 4. 剪枝。 代码: /*ID: who jayLANG: C++TASK: crypt1*/#include<stdio.h>bool h