申请/专利权人:四川大学
申请日:2020-12-22
公开(公告)日:2021-04-09
公开(公告)号:CN112632536A
主分类号:G06F21/56(20130101)
分类号:G06F21/56(20130101);G06F21/52(20130101)
优先权:
专利状态码:有效-授权
法律状态:2023.03.21#授权;2021.04.27#实质审查的生效;2021.04.09#公开
摘要:本发明公开了基于PE文件改造的内存加载方法,包括压缩目标PE文件;开发PE加载器;将压缩后的目标PE文件和PE加载器拼接后加密,并将加密后的数据编码成图片作为资源插入宿主PE文件;开发代码加载器,用于提取位图资源、解密并执行PE加载器,并将PE加载器插入宿主PE文件的代码段;对宿主PE文件OEP附近的控制流进行劫持得到执行权,释放最终的宿主PE文件并运行。本发明对宿主PE文件进行改造,将目标PE文件压缩,并与PE加载器拼接、加密后编码成图片资源插入宿主PE文件,后由代码加载器对资源进行提取、解密和执行,并通过入口点模糊、反沙箱检测等技术提升绕过检测机制的能力。
主权项:1.一种基于PE文件改造的内存加载方法,其特征在于,包括:步骤S1:压缩目标PE文件;步骤S2:开发PE加载器,PE加载器用于解压目标PE文件、PE文件内存展开、基址重定位和IAT修复;步骤S3:将压缩后的目标PE文件和PE加载器拼接后加密,并将加密后的数据编码成图片;步骤S4:将图片作为资源插入宿主PE文件;步骤S5:开发代码加载器,用于提取位图资源、解密并执行PE加载器,并将PE加载器插入宿主PE文件的代码段;步骤S6:对宿主PE文件OEP附近的控制流进行劫持得到执行权,释放最终的宿主PE文件并运行。
全文数据:
权利要求:
百度查询: 四川大学 基于PE文件改造的内存加载方法
免责声明
1、本报告根据公开、合法渠道获得相关数据和信息,力求客观、公正,但并不保证数据的最终完整性和准确性。
2、报告中的分析和结论仅反映本公司于发布本报告当日的职业理解,仅供参考使用,不能作为本公司承担任何法律责任的依据或者凭证。