posted by 블르샤이닝 2012. 5. 3. 14:23
728x90
mbr 바리어스의 Xpaj  에 관한 정보
http://contagiodump.blogspot.com/2012/05/mbr-rootkit-xpaj-sample.html



http://labs.bitdefender.com/2012/04/xpaj-the-bootkit-edition/

728x90
posted by 블르샤이닝 2012. 5. 2. 18:14
728x90

게임계정탈취유형이 점점 예술적으로 바꾸는구나!!!!!


wshtcpip.dll  바꾸면서 sys 파일은 왜 떨구는데 이제!!!훗 점점 난이도 높이고...이젠 페이크 서버 리스트까지 넣어두다니 ㅋㅋ 


망할 ㅋㅋ 실력 한번 좋군..ㅋㅋ 

728x90
posted by 블르샤이닝 2012. 4. 30. 14:41
728x90

한양대에서 프로젝트로 한 문서인것같다. 구글링에서 나오는거보니...배포할 마음으로 구글링에서 검색되게 한것으로 판단되어 공개합니다


하나는 수집방법에 대한 글, 하나는 타 회사에서 분석한 보고서를 정리한 것 같습니다. 둘다 깔끔하게 정리된것같아 만족합니다>_<


[한양대]_악성코드_수집_및_자동분석_기술_성.pdf


악성코드_내부코드_자동_역공학_분석방법_연.pdf


728x90
posted by 블르샤이닝 2012. 4. 26. 09:28
728x90

GetModuleHandle 과 LoadLibrary 



GetModuleHandle은 그리 접할일이 많지 않은 함수이다.  우선 모듈이라는 말은
간단히 함수들의 집합이다.  특정일을 처리한다는 객체의 개념으로 해석할 수도 있다. 다른 공학에서는 모듈이 있지만 역시 기능을 모아 놓았다는 비슷한 뜻이다.  함수들의 집합이라고 해도 아직 좀 막연한데 윈도우 내에서는 구체적인 예로 DLL이나 EXE 파일이 있다


MSDN 에 의하면 GetModuleHandlle은 모듈의엔트리 포인트를 넘겨주는 함수이다.


엔트리 포인트는 Base Adress이다 C 프로그램의 엔트리 포인트는  main 이요, 윈도우 프로그래밍의 엔트리 포인트는 WinMain  이 아닌가. 물론 관점에 따라 스타트업 코드를 엔트리 포인트라고 할수도 있다.


 HMODULE GetModuleHandle ( LPCSTSTR lpModuleName );



lpModuleName 에 dll 이나 exe 파일 이름을 넘겨주면 모듈에 대한 핸들 을 리턴하는 것이 아니라 실제 리턴값은 베이스 주소 값을 넘겨준다. 결국 GetModuleHandle 은 dll 과 exe 의 베이스 주소를 리턴하는 함수이다.  


 LoadLibrary  역시 같은 기능을 하지만 레퍼런스 카운팅 ( referencing counting ) 을 하느냐 안하냐의 차이점이 있다. 

 

 LoadLibrary  의 경우 레퍼런스 카운트를 올리지만   GetModuleHandle 은 올리지 않는다 그러므로

단순한 값만 참조할때는 GetModuleHandle 을 실제 지속적으로 사용하기 위해서는 LoadLibrary 를 사용한다.


출처 : http://blog.naver.com/pwk0810?Redirect=Log&logNo=40131525623

728x90
posted by 블르샤이닝 2012. 4. 25. 15:20
728x90
퍼온거임 출처는 기억안남~ 알려주시면 달겠습니다 ^^

 1. Ntoskrnl.exe

 - 실행부와 커널

 

  

2. Ntkrnlpa.exe

-   64GB까지의 물리적 메모리 주소를 허용하는 메모리 관리 실행부와 커널

 

  

3.  Hal.dll

-   시스템에 설치된 하드웨어를 XP에서 제어하도록 장치 드라이버를 추상화

 

  

4. Win32k.sys

- Win32 서브 시스템의 커널 모드 부분으로,

   디스플레이를 제어하고 키보드, 마우스 밑 다른 장치들에서 입력된 메시지를 모아 응용 프로그램에 전달하는 역할
 

  

5. Ntdll.dll

- 서브 시스템을 위한 각종 DLL 파일을 실행시키기 위한 특별한 시스템 지원 라이브러리

 

 

 6. Kernel32.dll

   Advapi32.dll

   User32.dll

   Gdi32.dll

-   32비트 윈도우용 응용 프로그램을 지원하는 핵심 API를 구원하는 DLL 파일들.

728x90