본문 바로가기

Reverse Engineering

SysFader는 무엇일까?

반응형

악성코드를 분석하다가 우연히 SysFader(?)라는 내용을 발견하였다.


프로세스 내용 ------------------------------------------------------------------------------------

2632 iexplore.exe      

     Command Line: "C:\Program Files (x86)\Internet Explorer\IEXPLORE.EXE" xx.xx.xx.xx/index.html

 996 iexplore.exe      SysFader

     Command Line: "C:\Program Files (x86)\Internet Explorer\IEXPLORE.EXE" SCODEF:2632 CREDAT:71937

 -------------------------------------------------------------------------------------------------


해외 포럼에 가봐도 에러 내용만 나오지 이 자체가 뭔지 알려주는 포럼은 없.. 는줄 알았는데 드디어 무슨 문제인지 찾아내었다. (오예)


정의 - NVIDIA Graphic 드라이버에 붙여서 실행하는 것으로, Fade-In 효과나 Fade-Out 효과를 할 때 주로 사용된다.


이 악성코드에서는 급격하게 Fade-In을 느리게 해서 아예 사용자가 볼 수 없을 정도로 느리게 해 놓았다.

(악성코드에 대해서는 분석 내용을 따로 올리도록 하겠습니다.)


이런 기능이 있다니, 싱기하네요 

반응형

'Reverse Engineering' 카테고리의 다른 글

크으립토락커 한글판 간단분석  (0) 2015.05.04
bypassing IsDebuggerPresent  (0) 2013.10.06
CSAW CTF 2013 Reversing 200 Write-up  (0) 2013.10.04
ollydbg 2.0.1  (0) 2013.09.30