반응형
악성코드를 분석하다가 우연히 SysFader(?)라는 내용을 발견하였다.
프로세스 내용 ------------------------------------------------------------------------------------
2632 iexplore.exe
Command Line: "C:\Program Files (x86)\Internet Explorer\IEXPLORE.EXE" xx.xx.xx.xx/index.html
996 iexplore.exe SysFader
Command Line: "C:\Program Files (x86)\Internet Explorer\IEXPLORE.EXE" SCODEF:2632 CREDAT:71937
-------------------------------------------------------------------------------------------------
해외 포럼에 가봐도 에러 내용만 나오지 이 자체가 뭔지 알려주는 포럼은 없.. 는줄 알았는데 드디어 무슨 문제인지 찾아내었다. (오예)
정의 - NVIDIA Graphic 드라이버에 붙여서 실행하는 것으로, Fade-In 효과나 Fade-Out 효과를 할 때 주로 사용된다.
이 악성코드에서는 급격하게 Fade-In을 느리게 해서 아예 사용자가 볼 수 없을 정도로 느리게 해 놓았다.
(악성코드에 대해서는 분석 내용을 따로 올리도록 하겠습니다.)
이런 기능이 있다니, 싱기하네요
반응형
'Reverse Engineering' 카테고리의 다른 글
크으립토락커 한글판 간단분석 (0) | 2015.05.04 |
---|---|
bypassing IsDebuggerPresent (0) | 2013.10.06 |
CSAW CTF 2013 Reversing 200 Write-up (0) | 2013.10.04 |
ollydbg 2.0.1 (0) | 2013.09.30 |