易语言钓鱼源码_觅风现在还做易语言吗

易语言钓鱼源码_觅风现在还做易语言吗水平有限请轻喷.这是一个易语言写的钓鱼程序,把自己伪装成一个QQ安全中心界面.其实我也没用过易语言,但在我看来(可能是我水平不高看不出来) 病毒内部循环繁杂无章,启动较慢… 简单差了一下程序没有加壳病毒很简单没加壳,这也是我第一次分析易语言. 没有什么特别的技巧,OD载入跟

大家好,又见面了,我是你们的朋友全栈君。如果您正在找激活码,请点击查看最新教程,关注关注公众号 “全栈程序员社区” 获取激活教程,可能之前旧版本教程已经失效.最新Idea2022.1教程亲测有效,一键激活。

Jetbrains全系列IDE使用 1年只要46元 售后保障 童叟无欺

水平有限 请轻喷.

这是一个易语言写的钓鱼程序,把自己伪装成一个QQ安全中心界面.

易语言钓鱼源码_觅风现在还做易语言吗



其实我也没用过易语言,但在我看来(可能是我水平不高看不出来病毒内部循环繁杂无章,启动较慢

 

简单差了一下程序没有加壳

易语言钓鱼源码_觅风现在还做易语言吗



病毒很简单没加壳,这也是我第一次分析易语言没有什么特别的技巧,OD载入跟随.

 

具体过程很简单F8如果程序跑起来就断点,跟进去.  繁杂的过程就不写了,没什么意思

下面来看看几个比较有意思的地方

易语言钓鱼源码_觅风现在还做易语言吗


发现setwindowspos函数发现这里有一个循环.果断下断点

第一次到这个函数,出现这样的选项

看到这里窗口句柄居然有一串中文   觉得很可能是一个模板木马生成的东西.

中共运行8次之后才跑过此段点,8个窗口想做什么?.

 

继续跟进,里面循环函数实在太多估计是作者为我们设置的障碍什么的,果断放弃了继续跟随.直接让程序跑起来.

随便输入一个账户和密码,发现会弹出一个MessageBox 消息框.  

易语言钓鱼源码_觅风现在还做易语言吗

 

 

返回OD  CTRL+N找到MessagBox下断点.

易语言钓鱼源码_觅风现在还做易语言吗

 

然后重新来一次.. 在此画个圈圈诅咒作者把程序写的这么慢,让我等好久.

果然在此处断了下来,

易语言钓鱼源码_觅风现在还做易语言吗

 

然后ctrl+k 显示堆栈调用

易语言钓鱼源码_觅风现在还做易语言吗

 

进入上面这个地址,就是他调用的messagbox

易语言钓鱼源码_觅风现在还做易语言吗

然后往上看,发现还是一个被调用的函数..

再看看堆栈窗口

易语言钓鱼源码_觅风现在还做易语言吗

进去一看发现了很多惊喜

易语言钓鱼源码_觅风现在还做易语言吗

这么多jmp  我觉得点登陆 必有一中全部下断点    额上面注释我懒得抹了,各位看官请忽略…..

再次重新载入一次再次诅咒下作者程序跑的这么慢

 

输入密码点登陆  果然断下 然后跟进,但并没到达目的地.  不过我相信胜利的曙光一定在我前面!

正常人应该不会写成不点登陆就把密码发出去吧“““““`

然后继续苦逼的跟进,,,直到这里

易语言钓鱼源码_觅风现在还做易语言吗

 

感觉关键的地方来了  

易语言钓鱼源码_觅风现在还做易语言吗

打开IDA  g 输入 00460060  然后F5查看源代码  这个地址,为什么这关键呢看下面    函数很长我就截取一部分了

易语言钓鱼源码_觅风现在还做易语言吗

 

第一眼看见 HttpSendRequestA   我就乐开了花哈哈即使不懂这个API   看这个字面意思也懂了.

CTRL+N

易语言钓鱼源码_觅风现在还做易语言吗

这三个API下断点,然后运行

易语言钓鱼源码_觅风现在还做易语言吗

 

易语言钓鱼源码_觅风现在还做易语言吗

 

 

易语言钓鱼源码_觅风现在还做易语言吗

 

易语言钓鱼源码_觅风现在还做易语言吗

 


另外 在00461960函数内 还有smtp发送邮件方式  不过并没有调用 

易语言钓鱼源码_觅风现在还做易语言吗

在IDA里向上跟跟看

易语言钓鱼源码_觅风现在还做易语言吗


通过这种方法一次向上寻找地址然后OD里下段点. 均无一处断下



下面试试添加yara规则,然后扫描..   很好用的一个东西

易语言钓鱼源码_觅风现在还做易语言吗 

 好了 这就完了,  接触逆向时间不长,水平有限欢迎指点.


样本解压密码

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请联系我们举报,一经查实,本站将立刻删除。

发布者:全栈程序员-站长,转载请注明出处:https://javaforall.net/172693.html原文链接:https://javaforall.net

(0)
全栈程序员-站长的头像全栈程序员-站长


相关推荐

  • ShellExecute, WinExec, CreateProcess的使用[通俗易懂]

    ShellExecute, WinExec, CreateProcess的使用[通俗易懂]ShellExecute  ShellExecute的功能是运行一个外部程序(或者是打开一个已注册的文件、打开一个目录、打印一个文件等等),并对外部程序有一定的控制。  有几个API函数都可以实现这些功能,但是在大多数情况下ShellExecute是更多的被使用的,同时它并不是太复杂。  ShellExecute函数原型及参数含义如下:  ShellExecute(

    2022年7月27日
    1
  • 如何简单运行Java程序

    如何简单运行Java程序本章开始,我们需要下苦功打基础,目标是完成一个会员管理系统哦!如何运行Java程序,用java命令即可,一定不要忘了写main方法哦,一个java文件里面可以写很多个class。步骤1java文件等于java类吗问大家一个问题,你认为java文件是java类吗?你可以用记事本写一个Demo.java的文本文件,编码是ansi,如果你的windows系统是简体中文的,那么所谓的ansi,其实就和GBK是一样的。在这个文件里,你可以写很多的class,但是声明为public的class只能有一个。

    2022年7月7日
    29
  • 面试让HR都能听懂的MySQL锁机制,欢声笑语中搞懂MySQL锁「建议收藏」

    面试让HR都能听懂的MySQL锁机制,欢声笑语中搞懂MySQL锁「建议收藏」腾讯云数据库负责人林晓斌说过:“我们面试MySQL同事时只考察两点,索引和锁”。言简意赅,MySQL锁的重要性不言而喻。本文通过同事“侨总”的一场面试,带你通俗易懂的掌握MySQL各种锁机制,希望可以帮到你!

    2022年5月1日
    33
  • python pyc文件使用_python怎么打开pyc文件

    python pyc文件使用_python怎么打开pyc文件首先使用百度搜索“ultraEdit”,进入到如图所示的官网下载文件。进入到ultraEdit官网的下载界面,我们选择如图所示的试用版本下载,我们进入到具体的下载界面后,点击下载中文安装版。下载好,我们使用鼠标左键双击软件安装包,进入到安装界面后点击安装,使用默认安装就可以了,无需修改安装文件路径。安装好了后,我们在电脑桌面使用鼠标左键双击ultraEdit的快捷方式,打开后进入到ultraEdi…

    2022年6月24日
    22
  • 数据库课程设计-宿舍管理系统「建议收藏」

    数据库课程设计-宿舍管理系统「建议收藏」最近写完了数据库的课程设计,想把整个源码的编辑过程发出来。程序很简单,需要有很多完善的地方,在这里,我想和大家分享写这个程序的心路历程。首先,在开始写程序之前。我们需要先写一些工具类,来辅助完成整个程序的构建,在这里我把连接jdbc的代码放在了一个包下面。如下图:在这里我们先来写最基本的类,jdbcDrive,这是负责和数据库进行连接,并且执行语句的类publ…

    2022年5月19日
    28
  • h3c路由器配置命令大全_h3c命令手册

    h3c路由器配置命令大全_h3c命令手册
    H3C  相关  
     
    1、system-view  进入系统视图模式
    2、sysname  为设备命名
    3、displaycurrent-configuration当前配置情况
    4、language-modeChinese|English中英文切换
    5、interfaceEthernet1/0/1进入以太网端口视图
    6、portlink-typeAccess|Trunk|Hybrid     

    2022年10月18日
    0

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

关注全栈程序员社区公众号