网页资讯视频图片知道文库贴吧地图采购
进入贴吧全吧搜索

 
 
 
日一二三四五六
       
       
       
       
       
       

签到排名:今日本吧第个签到,

本吧因你更精彩,明天继续来努力!

本吧签到人数:0

一键签到
成为超级会员,使用一键签到
一键签到
本月漏签0次!
0
成为超级会员,赠送8张补签卡
如何使用?
点击日历上漏签日期,即可进行补签。
连续签到:天  累计签到:天
0
超级会员单次开通12个月以上,赠送连续签到卡3张
使用连续签到卡
02月28日漏签0天
火绒吧 关注:11,119贴子:79,510
  • 看贴

  • 图片

  • 吧主推荐

  • 视频

  • 游戏

  • 14回复贴,共1页
<<返回火绒吧
>0< 加载中...

virus/jadtre.ax的分析以及修复和疑问,希望火绒运营能解答!

  • 只看楼主
  • 收藏

  • 回复
  • Key赤月神社
  • 默默无闻
    1
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
拿到了未感染的样本,拉进了WinHex跟IDA进行了分析对比
分析1【对比PE文件头结构的变化】

分析2【对比新增EP区段的变化】

接着是分析出真正的程序入口点【OEP】
接着可以发现新EP段代码跑完后会动态生成一个跳转【JMP】指令 来跳回到原始的OEP地址

分析出原始OEP地址后就可以根据特征码来定位到该地址出现的地方
拿到特征码后就能为接下来做专杀工具提供更好的思路跟代码质量
这里注意,目前发现有个别程序的OEP地址会不正确。@火绒运营专员 从而导致写的专杀代码也会把错误的OEP写回去,官方论坛刚注册无法发帖,所以来这发帖。
这里发两份病毒样本
可修复OEP的样本(含未感染程序)https://pan.xunlei.com/s/VO2GZPakdQK07yxv_p9f8f7JA1?pwd=manz# 提取码:manz
无法修复OEP的样本(含未感染程序) 链接:https://pan.xunlei.com/s/VOaYQjXV-WybmoYVI_MR2x3TA1?pwd=g5i4# 提取码:g5i4


  • Key赤月神社
  • 默默无闻
    1
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
以下是针对性专杀该病毒的go源码地址:https://github.com/Kazane-Akane/virus-jadtre.ax-


2026-02-28 01:38:16
广告
不感兴趣
开通SVIP免广告
  • Key赤月神社
  • 默默无闻
    1
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
附上IDA




分析图


  • Key赤月神社
  • 默默无闻
    1
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
火绒安全软件,能扫描到威胁的程序,而不是修复。
火绒的专杀,一个都没扫描出来。
试了360的急救箱,遇到无法修复OEP的程序,修复出来的程序也是无法定位到OEP入口的
金山毒霸也是一样。


  • 火绒运营专员
  • 声名远扬
    12
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
您好,非常感谢您针对感染型病毒提供的详细分析,我们本地确认下哈~


  • 火绒运营专员
  • 声名远扬
    12
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
您好~您提供的4个样本中,除“ [含病毒样本-无法正确修复OEP程序]Bayonetta.zip”因保存的OEP数据异常导致无法正确修复外,其他3个样本均为正常修复。
此类样本由于保存的原OEP数据错误,因此无法得知正确的OEP地址是多少,属于无法被修复的样本。


登录百度账号

扫二维码下载贴吧客户端

下载贴吧APP
看高清直播、视频!
  • 贴吧页面意见反馈
  • 违规贴吧举报反馈通道
  • 贴吧违规信息处理公示
  • 14回复贴,共1页
<<返回火绒吧
分享到:
©2026 Baidu贴吧协议|隐私政策|吧主制度|意见反馈|网络谣言警示