恶意代码分析实战1-2
Lab1-2

问题1

发现有51个引擎报毒
问题2
用工具PEid分析,如下图,发现该文件是由UPX工具进行加壳的

利用FreeUpx工具进行脱壳处理

脱壳后在查看

问题3
查看导入函数列表:

OpenMutexA:打开一个互斥
CreateMutexA:创建一个互斥
CreateThread:创建一个线程

CreateServiceA:创建一个服务

连接网络的函数
可以初步确定 该程序是要连接一个网站
问题4
用strings查看文件中可打印的字符

发现该程序会连接到一个网址,该网址可用作基于网络的迹象