分析实战读书笔记_Lab9-2分析
0.前言
本篇文章记录下9-2样本的分析步骤, 依然以IDA为主,OD为辅. 样本中涉及到了一个简单的字符串内存解密的操作.
1.初步静态分析

查壳 一个简单的无壳程序
提串看一下

排除掉垃圾信息, 只有一些API名字和一个cmd, 在之前的练习中提串总是能获取到很多有用的信息, 甚至仅提串就能知道样本行为, 看来这个样本不适用这个方法了.

简单看下导入表, 有一个创建进程的操作,后面需要留意下
无导出表, 到这里基本就知道有个创建进程的操作和一个cmd字符串, 可能是cmd动态执行命令?
2.火绒剑捕捉

将样本拖入火绒剑, 好家伙直接结束了, 看来只能靠IDA了
3.IDA分析
进入main函数401128
, 函数开始就是一大段赋值代码

可以看出来是一个字符数组, 注意最后赋值的0
,ASCII码为0的字符为