吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 48940|回复: 54
收起左侧

病毒行为分析工具OllySafe

  [复制链接]
绿林科技 发表于 2012-8-8 11:13
本帖最后由 kuwo911 于 2012-8-8 13:04 编辑

OllyDbg 专门的病毒分析插件 Ollysafe
病毒行为分析工具OllySafe
一、What’s fucking this
病毒分析工具OllySafe其实就是MiniSafe的专业版,是一个专门为病毒分析员提供的OllyDbg插件,它可以对病毒操作文件、注册表、进程进行拦截分析,能够简化病毒分析难度,协助好病毒分析工作。
二、如何安装
解压安装包后把olly_hardware_breakpoint.dll、MiniSafe.exe、OllySafe.sys三个文件拷贝到OllyDbg的Plugin目录下即可完成安装,注意不要超过32个插件的上限了,最好在OllyDbg的安装目录下也拷贝一份。
三、使用说明
以壳和花指令都比较多的icesword为例。
用OllyDbg打开icesword,可以看到OllySafe自动运行了。

最小化OllySafe窗口。
按F9运行icesword。

   首先可以看到icesword加载的部分DLL文件,先不管,点击是加载之。
   然后可以拦截到icesword对注册表的操作,要写入/SystemRoot/System32/Drivers/IsDrv120.sys,先拦截下来看一下多,点击暂停。

再点击是先让其修改注册表。一般来说程序会停在Ntdll.dll模块中,要用ALT+F9返回到用户代码。
但由于Icesword是自己直接调用的Native Api,所以可以省去这一步了:)

就可以看到icesword操作注册表的相关代码。F9继续运行

进程IceSword_unpacked.ex试图加载驱动/Registry/Machine/System/CurrentControlSet/Services/IsDrv120
这次拦到的是驱动加载操作了。
点击暂停后返回用户代码,这次点否。

上下翻看,可以发现IceSword第一次加载驱动不成功后还会使用随机文件名加载驱动。
好了,如何使用暂时先说到这里。
四、注意事项
1、为了安全,OllySafe运行时禁止任何进程的创建。这主要是防止病毒通过Winexec创建不受OllySafe监控的恶意程序,所以你在调试时想运行的程序请在启动OllySafe之前运行。
附件:


免费评分

参与人数 4吾爱币 +1 热心值 +4 收起 理由
道是无情 + 1 + 1 热心回复!
zcytelove2014 + 1 看介绍是一款不错的工具哦
lslqtz + 1 热心回复!
JasonSafe + 1 热心回复!

查看全部评分

本帖被以下淘专辑推荐:

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

kuwo911 发表于 2012-8-8 13:05
谢谢分享 并详细讲解使用方法
Evil0r 发表于 2012-8-8 12:23
xiaodou 发表于 2012-8-8 11:18
 楼主| 绿林科技 发表于 2012-8-8 11:16
(OllySafe)MinSafeollg.zip (920.74 KB, 下载次数: 654) 补充附件:
neinei 发表于 2012-8-10 10:25
是不是去年的那个插件啊,有最近更新的?
virusdefender 发表于 2012-8-11 08:55
感谢分享,回去试试
guohaoyu 发表于 2012-8-17 01:51
谢谢楼主分享,收藏备用了!
suncing 发表于 2012-8-19 10:48
谢谢,试试看!
signed 发表于 2012-8-25 23:25
好东西呀 顶一个
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-23 14:56

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表