Advertisement

reversing KR逆向分析 ransomware writeup

阅读量:

通过Exeinfope工具检测发现,该文件存在UPX壳的封装痕迹。

首先借助脱壳工具完成程序的脱壳操作。完成脱壳之后,将文件加载至IDA中进行分析,然而由于文件体积过大,系统直接显示出无法正常展示的情况。

将空格转换为文本模式后,可以清晰地看出下方红色方框所标识的部分即为一系列花指令。

最终终止的位置位于地址0x0044A775

直接IDC脚本将它们全部设置为NOP指令

复制代码
 auto i,start = 

全部评论 (0)

还没有任何评论哟~