msng.exe的VB程序分析

样本连接:https://www.virustotal.com/gui/file/f05c0989b3f10e921a6acc9c8b5d781bc4818b070cf4729bd422e673a5e6dd19/detection

样本显著特征:打开www.openclose.ir网页

详细分析:

一、入口点处2次亦或解密

msng.exe的VB程序分析

二、在401000--41f000处释放代码,完善VB导入表,进入msvbvm60.ThunRTMain函数。其中发现一些字符串(VB导入函数没有贴):

msng.exe的VB程序分析

msng.exe的VB程序分析

msng.exe的VB程序分析

三、在ThunRTMain函数中调用第二步中释放的代码

msng.exe的VB程序分析

四、注册表隐藏文件后缀名、超级隐藏;拷贝样本到系统目录,开机启动;浏览器打开www.openclose.ir网站

隐藏文件后缀名、超级隐藏:

msng.exe的VB程序分析

msng.exe的VB程序分析

拷贝样本到系统目录,开机启动:msng.exe的VB程序分析

msng.exe的VB程序分析

msng.exe的VB程序分析

打开www.openclose.ir网站:

msng.exe的VB程序分析

五、VB如何调用Windows API

msng.exe的VB程序分析

msng.exe的VB程序分析

上一篇:APK反编译教程新手第一课:安卓基础知识


下一篇:web笔记