青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

posts - 101,  comments - 57,  trackbacks - 0
關于慢速感染與慢速多態變形的爭論
文檔編號: S001-F006
原作者: Rogue Warrior
譯者: Arhat[ptg]
審校: NULL
發布時間: 2006-06-19
原文: http://vx.netlux.org/lib/vrw01.html
關鍵詞: 慢速感染 慢速多態變形
0 譯者注
1. 關于傳播速度有較多的爭論,仁者見仁,Kris Kaspersky 的《Shellcoder's Programming
Uncovered》中對蠕蟲傳播速度的討論與此類似,有興趣者可以參考。
2. 本文中所討論的方法已經過時,但關于慢速感染及慢速多態變形的想法可以借鑒,希望
讀者能舉一反三,而不是拘泥于本文的內容。
1 慢速傳播者
許多人認為快速傳播者比慢速傳播者要好一些,但我并不這樣認為。病毒的目標是盡可
能傳播更多的主機。你認為呢?
對于慢速感染的病毒來說,它必須做:
1. 不引起注意(秘密行動)。
2. 感染當前主機上有可能外出的文件。
2
S001-F001 P E d i y . c o m
OK,因此,我們寫一個秘密的快速傳播者,它能工作良好嗎?錯了…
下面是一些理由,第一點可以分成兩部分來看:
1.1 不能被檢測(文件/磁盤 隱藏)。
1.2 不能被用戶注意到(運行速度,內存占用,磁盤空間占用)。
大部分編程者忽略了1.2,從而使他們的病毒在主機系統上非常顯眼――導致系統性能
下降,有時候就像蝸牛爬一樣。
在病毒論壇里,我們看到過很多這樣的帖子,“我注意到有些異常――因此,我做了一
些調查研究,發現了X 病毒――我怎么清除它呢?” - 我們的目標是首先避免用戶產生
這種猜疑。
想想AIDS/HIV?它在受感染的人體內潛伏超過10年,期間會不斷感染與之接觸的人
-但只顯示了很少的癥狀。
這種道理同樣可應用到病毒傳播上,它們不能降低系統性能或引起不兼容(QEMM 異
常/崩潰,等等),因為人們非常在意計算機運行狀況可能出現的差異。
這導致我們采用慢速感染技術,現在,如果目標是使病毒感染另外的系統,那我們需要
做的是感染那些非常有可能被移到另外計算機系統上的文件,這些文件是:
1. 軟盤上的文件。
2. 網絡/遠程設備上的文件。
3. 在通信程序內打開的文件。
4. 在壓縮程序內打開的文件。
5. 在備份程序內打開的文件。
所有這些文件都有機會離開系統。
軟盤:- 14-y/o 盜版者用它們交換游戲,是近乎完美的接觸其它主機的方法。
網絡設備:- 如果你有超級用戶訪問權限的話這特別有用,你就有機會感染像login.exe
之類的文件,那么你就有250臺(或更多?。┏蔀楦腥驹吹挠嬎銠C。
N.B., Novell Netware允許把完整的可引導盤做為文件保存在服務器上。 因此,網絡客
Arhat[PTG] 2006-06-19 3
&關于慢速感染與慢速多態變形的爭論!
戶端可以從服務器上的文件啟動。這些文件也是非常有用的目標,但是我缺乏這樣的網絡環
境來生成/測試這樣的病毒。
通信程序:-上傳EXE/COM 文件的人都有他的理由(或許是發給某個人)。是另外
完美的感染一臺或多臺主機的方法。
壓縮程序:-通常是在用通信程序上傳/下載前用來壓縮軟件,于是,如果我們在壓縮
的過程中感染EXE/COM程序,那我們就有非常好的機會使外出見見世面。
備份程序:-這可以預防從主機上移去我們的病毒--如果用戶通過AV 程序發現了病
毒,那我們還有機會重新感染它。
圖示:
.-<<--backups-----.
.HOST SYSTEM------------------|---. |
|.------------------..--------'--.|----------> floppies
||ethernet/modem/fdd|| HARD DISK ||----------> network
|'------------------''--------.--'|----------> modem/comms
'-----------------------------|---' |
'-compressed-->>--'
感染硬盤文件用處不大,因此它們從來不會四處閑逛-不像感染軟盤,網絡和通信通道
的文件那樣。
確保你的病毒在其它程序前被加載是個好主意,這樣一來可以確保病毒活動秘密行動。
你應該自動感染\COMMAND.COM或把病毒分成多部分(感染mbr/track 0)。
1.1 這些方法的實現:
最好的實現方法是:
Floppy diskette and CDR (CD-ROM Writers) check:
Use AX=4408, DL=Logical Drive#, INT 21h
Network/Remote check:
Use AX=4409, DL=Logical Drive#, INT 21h
Use AX=440A, BX=File Handle, INT 21h
4
S001-F001 P E d i y . c o m
Comms/Compression/Backup check:
用LUT(lookup table)禁止秘密活動,并在適當的時候激活快速傳播者:
'CHKDSK' - Stops CHKDSK errors (well known).
'SCANDISK' - Ditto.
'NDD' - Ditto.
'PKLITE' - Protect virus in PKLITE compression wrapper.
'DIET' - Protect virus in DIET compression wrapper.
'LZ' - Protect virus in LZEXE compression wrapper.
'TM' - Telemate, to infect EXE/COM uploads.
'TE' - Telix/Terminate, to infect EXE/COM uploads.
'BACKUP' - To infect executable backups.
'MSBACKUP' - Ditto.
'CPBACKUP' - Ditto.
當壓縮程序輸出文件被打開時,也用下面的LUT 來查看。
'ZIP' - PKZIP tmpfile extension opened.
'LZH' - LHA tmpfile extension opened.
'ARJ' - ARJ tmpfile extension opened.
'ARC' - ARC tmpfile extension opened.
'RAR' - RAR tmpfile extension opened.
當你截取INT 21h AH=3C和INT 21h AH=3D調用時,檢查文件的后綴。
如果被打開的文件是上述的一種,那么激活快速傳播者并禁止秘密活動。
當它被關閉時(用SFT 來檢查AX=1220/INT2F AX=1216/INT2F),重新啟用
慢速傳播者并重新啟用秘密活動。
2 慢速多態變形
慢速多態變形差不多使AV團體陷入了無盡的煩惱之中,關于這個問題沒有太多的爭議。
這些人(AVer)每天都會收到許多病毒,他們不可能反匯編每一個病毒來看個詳細,這
對我們來說是個好消息,因為這意味著我們能使他們陷入浪費時間的煩惱之中。
如果再和Rajaat闡述的anti-goat技術結合起來使用,將會使他們相當的煩惱。AV 團體
為了下面的目的,將不得不花上至少一天的時間分析好的多態變形病毒:
Arhat[PTG] 2006-06-19 5
&關于慢速感染與慢速多態變形的爭論!
a)使它感染他們的“替罪羊”文件
b)使它產生大量的樣本(對于SMEG 來說,我認為大概能生成200,000個樣本)。
BTW: 如果你決定使你的代碼依賴anti-goat代碼的完整性,那么你將發現研究員在喂養
200,000 個病毒樣本時會有更多的問題:)
2.1 實現
多態變形過程基于隨機數的生成,怎樣選擇一個慢速生成的隨機數呢?我能想到的兩個
方法是:
1. BIOS date. -非常慢的多態變形,僅根據每個計算機而改變!
2. 當天的日期. -非常慢。
-------------------------------------------------------------
1. push 0FFFF
pop ds
mov si,0005 ;DS:SI -> FFFF:0005 (8 bytes).
xor bx,bx ;value=0
mov cx,4 ;size=4 words.
L1: lodsw ;fetch word.
add bx,ax ;checksum.
loop L1 ;next 3 words.
mov ds:rnd_seed,bx ;set seed.
-------------------------------------------------------------
2. mov ah,2A
int 21 ;get date.
rol dx,cl ;random adjustment.
xor dx,cx ;place cx into eqn.
mov ds:rnd_seed,dx ;set seed.
--------------------------------------------------------------------------------
posted on 2007-08-24 09:30 margin 閱讀(185) 評論(0)  編輯 收藏 引用
<2008年12月>
30123456
78910111213
14151617181920
21222324252627
28293031123
45678910

常用鏈接

留言簿

隨筆檔案

文章分類

文章檔案

收藏夾

常去的壇子

  • CVC電腦病毒論壇
  • 很多人說我是AV,我告訴他們:別瞧不起人,我們也能創造價值
  • 安全焦點
  • 黑客聚集的地方,一般是好酒最多的地方...
  • 看雪論壇
  • 國內最強的加密解密論壇,成醉其中經常夜不歸宿
  • 驅動開發論壇
  • 厭倦了啤的朋友們,來我們來整點白的...痛痛快快的BSOD也好過隔鞋瘙癢!

我的朋友

  • Sen的blog
  • IDE方面資深的受害者...經常為一個變量的定義找不著北的痛苦程序員(深表同情)
  • 老羅的blog
  • 良師益友,千年水牛,引擎猛男,分析怪獸,墨鏡酷哥,臺球高手....

搜索

  •  

最新評論

青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            欧美凹凸一区二区三区视频| 午夜国产精品视频| 看欧美日韩国产| 性欧美8khd高清极品| 性做久久久久久免费观看欧美| 99视频精品全部免费在线| 欧美日韩在线精品| 久久久久国产成人精品亚洲午夜| 欧美bbbxxxxx| 久久久999精品免费| 欧美日韩播放| 亚洲一区二区三区久久| 欧美jizz19性欧美| 久久精品综合网| 欧美激情综合色| 亚洲国产精品久久久久秋霞蜜臀| 欧美一区二区三区视频| 亚洲国产精品一区| 午夜精品一区二区三区在线播放| 国模吧视频一区| 久久精品天堂| 亚洲精品孕妇| 久久久五月婷婷| 亚洲一区视频| 国产一区二区三区在线免费观看| 欧美一区二区精品在线| 亚洲国产精品一区二区尤物区| 国产精品大片wwwwww| 久久免费偷拍视频| 日韩午夜三级在线| 老司机免费视频一区二区三区| 一区二区在线视频| 久久免费视频观看| 欧美日韩在线观看一区二区| 亚洲影院在线| 亚洲成色777777在线观看影院 | 国产色产综合色产在线视频| 久久一日本道色综合久久| 国内综合精品午夜久久资源| 国产精品美女主播| 欧美性久久久| 香蕉视频成人在线观看| 日韩一级欧洲| 亚洲影视中文字幕| 亚洲精品久久久久| 亚洲精品日韩在线| 国产精品久久久久婷婷| 久久综合中文色婷婷| 免费短视频成人日韩| 欧美国产日韩在线观看| 久久综合九色综合欧美就去吻| 国产精品福利久久久| 国产精品久久久久久久久婷婷| 欧美亚洲免费在线| 久久av一区二区三区| 91久久线看在观草草青青| 午夜欧美不卡精品aaaaa| 国产精品嫩草99a| 亚洲一区二三| 国产主播一区二区三区四区| 久久亚洲不卡| 免费黄网站欧美| 欧美视频在线观看免费网址| 欧美在线视频观看| 在线视频日韩| 午夜视频在线观看一区| 亚洲天堂成人在线观看| 亚洲天堂第二页| 欧美一区二区在线播放| 欧美成人一二三| 老牛嫩草一区二区三区日本| 欧美日韩在线亚洲一区蜜芽| 老司机免费视频一区二区| 久久九九国产| 国产精品女主播| 亚洲欧洲在线播放| 亚洲一区二区四区| 欧美成人免费全部| 欧美综合77777色婷婷| 欧美1区2区| 久久激情视频久久| 久久久久网站| 国内精品美女av在线播放| 欧美国产精品| 亚洲欧美经典视频| 欧美成人黄色小视频| 国产女人水真多18毛片18精品视频| 亚洲图片欧美一区| 亚洲国产精品小视频| 午夜一区不卡| 国产美女精品免费电影| 亚洲片区在线| 亚洲精品免费在线观看| 免费日韩av电影| 国产精品国产自产拍高清av| 亚洲国产日韩欧美一区二区三区| 久久狠狠婷婷| 欧美高清不卡| 国产精品一二三| 欧美电影免费观看大全| 欧美日韩国产成人| 欧美一区二区视频观看视频| 91久久国产综合久久| 欧美日韩不卡视频| 99国产欧美久久久精品| 亚洲天堂成人| 亚洲激情中文1区| 亚洲电影成人| 欧美777四色影视在线| 亚洲美女毛片| 欧美一区二区视频在线观看| 一区二区三区在线观看国产| 亚洲电影有码| 欧美大片第1页| 亚洲婷婷综合久久一本伊一区| 中文久久精品| 欧美日本国产精品| 久久综合精品一区| 欧美电影免费观看| 国产精品欧美一区二区三区奶水| 性欧美超级视频| 欧美日韩一区二区三区四区五区| 欧美高清视频| 国产乱码精品一区二区三区忘忧草| 亚洲少妇中出一区| 亚洲黄网站黄| 国产精品视频导航| 亚洲欧美在线视频观看| 久久精品国产精品亚洲| 久久久激情视频| 久久免费高清| 影音先锋日韩有码| 欧美黄色一区| 欧美激情欧美狂野欧美精品| 欧美日韩美女在线| 久久人人97超碰精品888| 亚洲蜜桃精久久久久久久| 久久精品二区三区| 亚洲欧美日韩国产另类专区| 老司机aⅴ在线精品导航| 欧美激情麻豆| 美女视频黄免费的久久| 国产一区在线看| 开心色5月久久精品| 香蕉av777xxx色综合一区| 这里是久久伊人| 亚洲少妇诱惑| 国产精品久久久久婷婷| 欧美涩涩网站| 欧美色图五月天| 久热re这里精品视频在线6| 久久午夜激情| 中文无字幕一区二区三区| 久久人人爽人人爽| 欧美中在线观看| 亚洲第一在线综合网站| 欧美~级网站不卡| 一区二区三区欧美在线| 欧美国产免费| 欧美一区二区三区久久精品茉莉花| 免费观看国产成人| 欧美一区二区高清在线观看| 国产精品初高中精品久久| 欧美激情免费在线| 国产精品日韩专区| 国产欧美一区二区精品性| 国产精品一国产精品k频道56| 久久亚洲不卡| 国产欧美高清| 国产精品国产三级国产专播品爱网| 久久九九热免费视频| 亚洲一区二区视频| 在线中文字幕日韩| 亚洲欧美一区二区视频| 亚洲欧美国产精品专区久久| 一本在线高清不卡dvd| 欧美亚洲一区二区在线| 久久久九九九九| 欧美综合第一页| 久久黄色小说| 亚洲伦理在线| 久久精品一区二区三区中文字幕| 亚洲欧美电影院| 国产精品久久久一区二区| 韩国欧美国产1区| 一本一本a久久| 久久精品夜色噜噜亚洲a∨| 久久久7777| 亚洲国产日韩欧美综合久久| 亚洲欧美成人综合| 欧美日韩精品免费观看视频| 欧美日韩四区| 欧美日韩不卡合集视频| 极品尤物av久久免费看| 午夜在线精品偷拍| 亚洲欧美色一区| 欧美日韩成人在线视频| 亚洲成在人线av| 麻豆成人综合网| 亚洲乱码久久|