
CQU恶意代码实验三-手动节表和节间免疫等
5星
- 浏览量: 0
- 大小:None
- 文件类型:DOC
简介:
本实验为重庆大学(CQU)恶意代码课程系列中的第三部分,重点探讨通过手动调整节表以及实现节间免疫技术来增强软件安全性。参与者将学习如何识别并防御针对程序结构的攻击策略。
### CQU恶意代码实验三-手动节表免疫与节间免疫
#### 实验背景与目的
本次实验基于《恶意代码分析》课程展开,主要目的是深入理解PE文件格式,并通过具体的实验操作来验证PE文件的感染目标搜索过程、感染目标解析过程以及感染内容隐藏过程。实验不仅涉及理论知识的学习,还要求学生具备一定的实践能力,特别是对于PE文件结构的理解及应用。
#### 实验项目内容
1. **借助工具完成**
- 利用实验二的程序在FAT32文件系统下根目录搜索`.exe`文件;
- 读取其中一个PE文件,并解析和列出其关键信息:包括`AddressOfEntryPoint`、`ImageBase`、`SectionAlignment`、`FileAlignment`以及节的数量(NumberOfSections)。
- 解析并列举每个节的详细属性,如名称(`Name`)、虚拟大小(`VirtualSize`)、虚拟地址(`VirtualAddress`)、原始数据大小(`SizeOfRawData`)和指向原始数据指针(`PointerToRawData`)等;
- 将该PE文件的`.text`节内容写入隐藏扇区。
- 实现节表免疫及节间免疫。
2. **编程实现**
- 通过编写程序来完成上述过程。
#### 实验步骤
**一、创建可执行文件**
1. 在Windows环境中使用Clion编写C++程序生成`test.exe`文件。该程序调用`messagebox`函数以确认其运行成功。
2. 修改项目配置(如:CMakeLists.txt)确保可以生成可执行文件。
3. 运行生成的可执行文件,显示弹窗证明程序已正确执行。
**二、PE文件解析**
1. 将`test.exe`复制到U盘中,并将U盘格式化为FAT32分区。
2. 使用010 Editor打开该PE文件:
- 读取并列出文件头信息,包括:入口点地址(AddressOfEntryPoint)、建议装载地址(ImageBase)等;
- 解析每个节的属性,例如名称、虚拟大小、原始数据大小和特性。
**三、实现免疫机制**
1. **节表免疫**: 修改PE文件中的节表以抵抗某些类型的检测或移除。
2. **节间免疫**: 在不同节之间插入恶意代码使其更难以被发现。
**四、编程实现解析功能**
- 使用C++读取并打印出文件头信息和所有节的详细属性;
- 通过第三方工具lordPE验证所提取的信息准确性。
#### 总结
本实验加深了对PE文件结构的理解,掌握了如何解析关键信息,并实现了部分隐藏技术的应用。这种理论与实践相结合的方式有助于提高学生的逆向工程能力和安全意识。同时,使用的工具和技术也为未来进一步研究恶意代码提供了坚实的基础。
全部评论 (0)


