根据gethostbyname找样本发出的DNS数据包

来源:互联网 发布:奉化法院淘宝房产拍卖 编辑:程序博客网 时间:2024/06/05 04:42

如下一段汇编代码:

1、调用了gethostbyname,调用之前发现eax寄存器入栈,可以确定这个eax里面的值就是gethostbyname的参数。


2、转到偏移10019040处,值是94 91 01 10,如图:


切记小端存储,eax的值应该是:0x10019194

3、转到偏移10019194处,如下图:


eax指向的字符串已经很明显了。

add  eax,0Dh指令,eax指向了"pics.praticalmalwareanalysis.com"

单就这个DNS的数据包就分析结束了。




阅读全文
0 0
原创粉丝点击