脚 本 之 家 www.jb51.net
页面导航:  不限条件-->击波
本地搜索:
2年前“冲击波”病毒爆发时,我曾经对它的SHELLCODE进行过分析,现在把我当时写的分析献出来,  让大家看看“一代名毒”是怎样的。一般来说,shellcode都是这样写的,因此只要hook shellcode必须调用的api,判断esp和eip  的差值如果在0x1000以内(也就是说代码在堆栈里运行),那么基本上可以确认系统受到缓冲区溢出攻击,该进程必须马上退出。  当然,有些更厉害的shellcode采用直接调用native api,raw socket收发包等技术,hook api监视...
http://www.jb51.net//article/6397.htm
共有:1/10,当前1/1页  [首页] [上一页] 1 [下一页] [尾页] 转到: