OD分析-熊猫烧香
转载自看雪论坛-暗夜之刃大神 https://bbs.pediy.com/thread-224773.htm 目录 0x01 分析注意事项-分析工具 0x02 病毒信息 0x03 病毒行为 0x04 脱壳 0x05 病毒初始化分析 0x06 Proc_时钟1 (时钟周期: 6000ms) 0x07 Proc_时钟2 (时钟周期: 1000ms) 0x08 Proc_时钟3 (时钟周期: 120000ms) 0x09 Proc_时钟4 (时钟周期: 10000ms) 0x10 Proc_时钟5 (时钟周期: 6000ms) 0x11 Proc_时钟6 (时钟周期: 10000ms) 0x12 Proc_时钟7 (时钟周期: 180000ms) 0x13 感染线程分析 0x14 具体感染流程分析 0x15 感染后程序的运行 0x01 分析注意事项-分析工具 (1) 这个病毒在xp系统分析比较好, Win7_64位下 “C:\WINDOWS\system32\drivers\” 目录不能运行程序. <我在这里耽误了很长的时间, 病毒分析要尽量确定病毒运行的环境, 很多病毒是在特定的环境中运行> (2) 两个很重要的API, 时钟回调 && 线程回调 都需要分析. SetTimer: 病毒经常用时钟来定时结束指定进程. CreateThread: 执行其他的代码分支,