反杀软引擎样本分析

本文深入探讨了恶意代码如何通过循环、线程同步、动态库查找及无效循环等手段,来检测并规避杀软引擎的分析。恶意代码首先通过循环和线程同步判断是否处于虚拟环境中,再通过查找不存在的函数和加载假dll来进一步确认,最终在确定安全后运行其核心恶意功能。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

样本托入ghidra:
在这里插入图片描述
在这里插入图片描述刚开始对时候就一个循环拖慢引擎,接着用线程同步来判断是否在杀软引擎里面,注意:在虚拟机里面同步是可以完成的,也就是_n==4会成立,在杀软引擎里面往往Sleep函数会马上返回。
在这里插入图片描述
接下来去Kernel32动态库找一个不存在的函数,如果没找到,判断不在杀软引擎里面。
加载一个不存在的dll,如果返回0,则不在引擎里面。
可以看的里面还用了很多无用的循环来拖慢虚拟机。
在这里插入图片描述
最后检测完后跑开始跑恶意代码。

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值