起因
d77f0490f9c921baad0015c1eec2cafe1021814c8c28dee10a93179476fcb366
第一件事,DIE一下。
龙卷风 ? 很好,我就喜欢这种有强度的。
F5先试试水。
MAX_FUNCSIZE修改成512K之后,再f5。
先一个个来,先解决平坦化。
这种类似于标准OLLVM思路处理思路其实比较清楚
控制流平坦化处理完之后,f5。
接下来处理bcf
mov ecx, bogus_10 -> mov ecx, 1
bcf处理完之后,代码也不一定完全能看。
直接定位到CreateThread。
很好,静态分析已经到头了(这部分的太多数学运算指令了,有点整不明白,希望大手子来指点下)。
动态调试
但是,狗运有点好。
savedata dump.bin,00177E40,0x23b000
二段Shellcode其实比较简单了
https://github.com/adobe/chromium/blob/cfe5bf0b51b1f6b9fe239c2a3c2f2364da9967d7/chrome/browser/webdata/token_service_table.cc#L60
这篇帖子涉及到的二进制文件和代码会上传到github,下面是链接:
看雪ID:ookkaa
https://bbs.kanxue.com/user-home-865434.htm
# 往期推荐
球分享
球点赞
球在看
点击阅读原文查看更多
原文始发于微信公众号(看雪学苑):恶意木马历险记