PC端恶意代码隐藏手段对抗( 三 )


文章插图
 
之后创建了一个线程,从socket读取内容 。

PC端恶意代码隐藏手段对抗

文章插图
 
这里还涉及到了一个函数,点进去查看,可以得知是base64
PC端恶意代码隐藏手段对抗

文章插图
 
PC端恶意代码隐藏手段对抗

文章插图
 
PC端恶意代码隐藏手段对抗

文章插图
 
PC端恶意代码隐藏手段对抗

文章插图
 
然后调用了另一个函数,也是读和写的操作,这里进行了AES加密操作 。
PC端恶意代码隐藏手段对抗

文章插图
 
理一下,就是socket获取服务器base64编码后的数据,然后解码传递给cmd,然后cmd运行结果aes加密,然后传递给服务器 。
这里通过插件和字符串可以判断出AES加密和base64编码,AES的私钥可以从main函数中得知 。




推荐阅读