杀毒联盟帮你提供最完美的电脑病毒资讯网站Rss 2.0

今天是:

 杀毒联盟提供病毒资讯致力做中国最专业的网络学院! [设为首页]  [加入收藏]  [联系我们]
| 网站首页 | 病毒预警 | 最新病毒 | 业界新闻 | 系统进程 | 安全防御 | 解决方案 | 你问我答 |
您现在的位置: 杀毒联盟 >> 安全防御 >> 正文 知识在于积累,成功在于努力。---杀毒联盟
详解什么是windows下的pe病毒
杀毒联盟 www.shaduu.com 杀毒很难,防毒很简单,shaduu帮您成为防病毒高手为您提供技术信息   

          ★★★   作者:佚名    文章来源:互联网整理    点击数:    更新时间:2008-4-19 添加到百度搜藏 添加到百度搜藏 【字体:

PE的意思是可移植的执行体,即portable executable,是windows下的一个32位的文件格式,保留了MZ文件头以便于运行于DOS,在windows中广泛存在PE这种格式,除了.dll和VxD格式不属于这个格式,是病毒喜欢感染的类型

windows下的pe病毒是指所有感染Windows下PE文件格式文件的病毒,可以在安全模式下删除,危害和一般病毒是一样的,就是普通病毒,只不过病毒通过修改可执行文件的代码中程序入口地址,变成病毒的程序入口,导致运行的时候执行病毒文件,这是比较常用的方式,删除就没事了

PE病毒大多数采用Win32汇编编写.
PE病毒对于一个热衷于病毒技术的人来说,是必须掌握的.
只有在PE病毒中,我们才能真正感受到高超的病毒技术.

编写Win32病毒的几个关键
Api函数的获取
不能直接引用动态链接库
需要自己寻找api函数的地址,然后直接调用该地址

一点背景:
在PE Loader装入我们的程序启动后堆栈顶的地址是是程序的返回地址,肯定在Kernel中! 因此我们可以得到这个地址,然后向低地址缩减验证一直到找到模块的起始地址,验证条件为PE头不能大于4096bytes,PE header的ImageBase值应该和当前指针相等.
病毒没有.data段,变量和数据全部放在.code段

免责声明:本网转载内容均注明出处,转载是出于传递更多信息之目的,并不代表我们立场。

  • 上一篇病毒:

  • 下一篇病毒:
  • 赞 助 商
     
    频 道 最 新
    · 巧用Windows磁盘配额功能 让黑客无从下手
    · 小小的三个小命令 可以检查电脑是否被安装木
    · 如何保卫网上银行安全 专家提出的三项建议
    · 我的网游帐号被盗后该怎么办
    · 检查电脑是否中病毒木马的正确顺序方法
    · 上网如何"防毒"的方法
    · 怎样选择笔记本电脑杀毒软件
    · 只要一条命令就能让你读懂Boot.ini
    · 解决局域网内传输速度慢的恼人问题
    · 进入WinXP后 假死机的解决方法
    · 防范局域网病毒入侵的方法技巧
    · QQ程序占用CPU资源的解决办法
    · 如何用系统命令看是否中毒的方法
     
    相关文章
    分析解决打开杀毒有关的网站浏览器自动关闭
    解决升级瑞星防火墙(rfwProxy.exe,BASETDI.
    详细介绍什么是PE病毒
    关于计算机重启后删除木马程序的问题
    系统找不到文件explorer.exe问题的解决方法
    解决explorer.exe文件找不到的问题
    如何清除System Volume Information文件夹
    教你如何实使用虚拟光驱安装系统(图文)
    教你如何实使用硬盘安装器安装Ghost系统(图
    不刻盘不用光驱安装GHOST系统(图解)
    [原创]arp欺骗简单谈
    巧妙方法卸载QQ医生
    手动卸载QQ医生