[样本分析初体验] Parite家族感染型病毒

文章目录

  • 样本信息
  • 样本行为
  • 详细分析
    • 病毒主体
      • 解密ShellCode
      • ShellCode主体
    • 病毒DLL
      • 脱壳
      • DllEntryPoint
      • 感染过程
  • 总结分析

样本信息

MD5:b4964c8ac85b1e428c9eefe572237b21
类型:exe32
分析工具:DIE、OD、x32dbg、IDA

样本行为

该样本是感染性极强的病毒,属于Parite家族,其运行后会先解密并运行一段ShellCode,ShellCode会解密文件末尾的病毒DLL并通过SetWindowsHookExA将其注入explorer进程,创建新线程来感染本地磁盘和网络资源中的exe文件和scr文件。

详细分析

病毒主体

拿到病毒样本之后,先拖到DIE中看一下,发现它是32位的exe文件,C&#

你可能感兴趣的:(样本分析,安全)