简单恶意程序剖析,剖析其所用的AP…

2023-11-21 08:32

本文主要是介绍简单恶意程序剖析,剖析其所用的AP…,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

    我们常说的恶意程序一般包括木马,病毒和蠕虫等,他们的一般共性是什么了?又是通过怎样的代码来实现的,本文仅可能写的简单,一样全部用最基本的C代码来写,还是希望喜欢的朋友关注我一下,记住这些是最基本的,复杂和强大的功能都是无数的简单的叠加,不急于求成,慢慢学好基础最重要。


一、开机自启功能实现代码:
    一款恶意软件必须能满足自启功能才具有破坏性,不然连启动也满足不了,怎么搞破坏了?一般来说最最常用的开机自启功能是把这个程序本身写入肉鸡的注册表,一般的注册表开机自启位置有:
(1) 开机自启在注册表里面的键项:
最常用的RUN 键:
HKCU \SoftWare\Miscrosoft\Window\CurrentVersion\Run
HKLM \SoftWare\Miscrosoft\Window\CurrentVersion\Run
然后是BOOt Execute键:
HKLM\System\CurrentControlSet\Control\Session Mananger \BootExecute
HKLM\System\CurrentControlSet\Control\Session Mananger \SetupExecute
HKLM\System\CurrentControlSet\Control\Session Mananger \Execute
HKLM\System\CurrentControlSet\Control\SessionMananger\S0InitialCommand
还有Load键:
HKCU\Software\Miscrosoft\Windows NT\CurrentVersion\Windows\Load
把你的程序写入这些位置均可以做到开机自启的作用,当然这只是很少的一部分位置,注册表还有很多地方可以实现开机自启,你可以用WINKEY R 在里面输regedit,打开这些位置来查看一下里面的键就是你开机自启的程序。
(2) 通过C代码使得程序运行自动写入这些键中:
    在你的程序中加入以下代码可以实现写入开机自启键:
GerModuleFileName(NULL,szFileName,MAX_PATH) ;\\获取文件自身的名称写入szFileName中
HKEY hKey=NULL;
RegopenKey(HKEY_LOCAL_MACHINE,”Software\\Miscrosoft\\Windows\\CurrentVersion\\Run”,&hKey) \\打开要写入的位置
RegSetValueEx(hKey,”test”,0,REG_SZ,(const unsigned char*)szFileName,strlen(szFileName) sizeof(char)); //将文件自身写入RUN键中
RegCloseKey(hKey);
注:要实验此程序的话要关闭杀软,否则会有相应提示。要调用这些函数加上一个#include ”Windows.h”即可。
    实现开机自启的方法还有一些很复杂的,很强大的方法,说了复杂就是些简单的叠加,学好简单,功到自然成!!!
(3)处理方法:
WINKEY R 在输入regedit打开注册表,查看以上位置是否有陌生软件写入,删除相应位置键即可。也可以写个.reg或者.bat搞定,不过既然学c了还是介绍一下C代码吧:
HKEY hKey=NULL;
RegopenKey(HKEY_LOCAL_MACHINE,”Software\\Miscrosoft\\Windows\\CurrentVersion\\Run”,&hKey) //打开要写入的位置
RegDeleteValue(hKey,szKeyName) //删除szKeyName这个键值
    其实当你熟悉了这些API函数以后,你就可以用C为所欲为了,这些东西都很简单,都是些基本的函数,但复杂都是又简单组成的,高手之所以强大是因为他们过硬的基础和灵活的思维方式,注重这两点才能提升你的能力。


二、木马的配置
    这个我已经在我上篇写的《用简单C语言的形式实现一个简单木马的客服端》里已经说了一个木马形成的基本框架,其实就是跟聊天一个样,只是木马有很多远程操作性的功能而已,看代码的话就看看我的那个文章。注意思考一下怎么配置木马的端口和IP就行了,不再多说。
解决方法有大量好的文章了,就是注意端口就行了,然后用taskkill命令取消木马的运行。


三、病毒的感染剖析
(1)写入自身到系统盘:
    首先说一下怎么用API函数将一个病毒本身写入目标计算机的系统盘吧:
GerModuleFileName(NULL,szFileName,MAX_PATH) ;//获取文件自身的路径和名称写入szFileName中
GetWindowsFileName(szWindowsPath,MAX_PATH); //用API函数获取Windows写入szWindowsPath中
GetSystemDirectory(szSystemPath,MAX_PATH); //用API函数获取系统盘路径写入szSystemPath中
Strcat(szWindowPath,”    “) //这里写入空白表示你要写入的程序名称
Strcat(szSystemPath,”   “) //同上
CopyFile(szSelfName,szWindowPath,FALSE); //写入文件至Windows盘
CopyFile(szSelfName,szSystemPath,FALSE);//写入文件至系统盘
    通过以上对简单的API函数调用就可以实现将病毒本身写入系统盘了,但是你试着调试你的程序时,你就会发现你的杀软又闲不住了,你们会笑话我写了这么多没有用的都骗不过杀软,有什么意思,要怎么改才能骗过他们了,这其实也很简单,自己慢慢思考吧,说了强大就是可以实现很多简单的功能,从量变到质变是一个过程,功到自然成。

(2)寻找缝隙和漏洞:
    病毒基本就是用来干这个,关于这些你的知其然,也得知其所以然,会用它,也会破解它,可攻可守,不轻易发起进攻,对于别人发起的进攻能灵活化解,高手守弱,韬光养晦,以弱胜强才是大智。
1、病毒寻找空隙并写入文件
    病毒要感染其他文件就是要把它自身写入其他文件,寻找这些文件的空隙,以求写入,至于什么地方有空隙,这与文件的PE结构有关,好好学学这个不吃亏,一切都得慢慢来,它可以自身添加一个节区到PE结构里或者寻找空隙来写入文件,至于怎么找空隙和添加节区,学好PE结构了,你就自然就懂了。
只说明写入相关的几个API函数:
文件式写入:
CreateFile(“  要打开并写入的文件名 “,GENRIC_READ|GENRIC_WRITE,FILE_SHARE_READ,NULL,OPEN_EXISTING,FILE_ATTRIBUTE_NORMAL); //类似于fopen,不过功能多一些
打开后写入即可。
内存式写入:
这是一种写入进程的方法,即通过修改运行中的程序来注入病毒。
主要是用的:
WriteProcessMemory(HANDLE  要写入的进程名,LPVOID  要写入的内存地址,LPVOID 写入的内容的缓冲区,DWORD 写入的大小,LPWORD 接收实际写入内容的长度)
注意这个函数非常功能强大,基本上破解,外挂和游戏修改器都是用它来实现的,病毒的远程注入也用它实现的,用它可以更改正在运行中的程序的数据和代码。
2、自删功能的实现函数
    当病毒达到它感染,或者叫写入文件的目的后,它会立刻消失,让你反应不过来你感染病毒了,自删功能的实现非常简单,你可以写个.bat,里面用del命令来实现即可,也可以在病毒的代码中最后加入这个API函数:
DeleteFile(LPCTSTR 文件自身名);
    当然木马和病毒的功能远不止这些,但是更强大的功能建立在这些之上,不积跬步无以至千里,不积小流无以成江海;骐骥一跃,不能十步;驽马十驾,功在不舍。

这篇关于简单恶意程序剖析,剖析其所用的AP…的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/401142

相关文章

使用Python开发一个简单的本地图片服务器

《使用Python开发一个简单的本地图片服务器》本文介绍了如何结合wxPython构建的图形用户界面GUI和Python内建的Web服务器功能,在本地网络中搭建一个私人的,即开即用的网页相册,文中的示... 目录项目目标核心技术栈代码深度解析完整代码工作流程主要功能与优势潜在改进与思考运行结果总结你是否曾经

Mysql表的简单操作(基本技能)

《Mysql表的简单操作(基本技能)》在数据库中,表的操作主要包括表的创建、查看、修改、删除等,了解如何操作这些表是数据库管理和开发的基本技能,本文给大家介绍Mysql表的简单操作,感兴趣的朋友一起看... 目录3.1 创建表 3.2 查看表结构3.3 修改表3.4 实践案例:修改表在数据库中,表的操作主要

springboot简单集成Security配置的教程

《springboot简单集成Security配置的教程》:本文主要介绍springboot简单集成Security配置的教程,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,... 目录集成Security安全框架引入依赖编写配置类WebSecurityConfig(自定义资源权限规则

如何使用Python实现一个简单的window任务管理器

《如何使用Python实现一个简单的window任务管理器》这篇文章主要为大家详细介绍了如何使用Python实现一个简单的window任务管理器,文中的示例代码讲解详细,感兴趣的小伙伴可以跟随小编一起... 任务管理器效果图完整代码import tkinter as tkfrom tkinter i

C++中函数模板与类模板的简单使用及区别介绍

《C++中函数模板与类模板的简单使用及区别介绍》这篇文章介绍了C++中的模板机制,包括函数模板和类模板的概念、语法和实际应用,函数模板通过类型参数实现泛型操作,而类模板允许创建可处理多种数据类型的类,... 目录一、函数模板定义语法真实示例二、类模板三、关键区别四、注意事项 ‌在C++中,模板是实现泛型编程

使用EasyExcel实现简单的Excel表格解析操作

《使用EasyExcel实现简单的Excel表格解析操作》:本文主要介绍如何使用EasyExcel完成简单的表格解析操作,同时实现了大量数据情况下数据的分次批量入库,并记录每条数据入库的状态,感兴... 目录前言固定模板及表数据格式的解析实现Excel模板内容对应的实体类实现AnalysisEventLis

Java中数组转换为列表的两种实现方式(超简单)

《Java中数组转换为列表的两种实现方式(超简单)》本文介绍了在Java中将数组转换为列表的两种常见方法使用Arrays.asList和Java8的StreamAPI,Arrays.asList方法简... 目录1. 使用Java Collections框架(Arrays.asList)1.1 示例代码1.

Java8需要知道的4个函数式接口简单教程

《Java8需要知道的4个函数式接口简单教程》:本文主要介绍Java8中引入的函数式接口,包括Consumer、Supplier、Predicate和Function,以及它们的用法和特点,文中... 目录什么是函数是接口?Consumer接口定义核心特点注意事项常见用法1.基本用法2.结合andThen链

C++初始化数组的几种常见方法(简单易懂)

《C++初始化数组的几种常见方法(简单易懂)》本文介绍了C++中数组的初始化方法,包括一维数组和二维数组的初始化,以及用new动态初始化数组,在C++11及以上版本中,还提供了使用std::array... 目录1、初始化一维数组1.1、使用列表初始化(推荐方式)1.2、初始化部分列表1.3、使用std::

redis群集简单部署过程

《redis群集简单部署过程》文章介绍了Redis,一个高性能的键值存储系统,其支持多种数据结构和命令,它还讨论了Redis的服务器端架构、数据存储和获取、协议和命令、高可用性方案、缓存机制以及监控和... 目录Redis介绍1. 基本概念2. 服务器端3. 存储和获取数据4. 协议和命令5. 高可用性6.