【问题标题】:How to extract a Win32 Cabinet Self-Extractor without executing the extracted file then如何在不执行提取文件的情况下提取 Win32 机柜自解压器
【发布时间】:2011-02-23 21:10:50
【问题描述】:

对于课程作业,我必须分析恶意软件。

它是一个 .EXE Win32 机柜自解压器文件。 (这就是windows看到它的方式,它实际上以 4D 5A 00 03 Hex 开头)。 运行时,它会提取创建的文件夹中的所有文件,运行恶意软件(批处理/VBS 文件),最后删除包含恶意软件文件的文件夹。

我想知道如何在不执行恶意软件的情况下提取信息? 我使用了 ProcDump32,但它给了我:“进程不是 32 位或无法加载或已经完成!”。

不知何故,我成功卡住 ProcDump32 并获取文件夹几秒钟并在它“消失”之前将其复制,所以我得到了文件,但我不确定我是否收集了所有文件,我想这样做正确的方法。

所以我正在寻找一个应用程序,它可以在不执行输出文件的情况下提取 Win32 Cab Self-Extractor 文件的内容,并在可能的情况下提供提取文件的列表。

【问题讨论】:

  • 如果您只是想这样做来分析内容,请尝试7-Zip。它可以从.CAB 文件中提取文件而不执行它们。
  • 我尝试了 7zip,它成功了:它在没有运行恶意软件的情况下提取。谢谢

标签: analysis malware cab self-extracting


【解决方案1】:

您也可以在 Self-extractor 文件上使用/?,它应该显示/X:path/T:path /C 以提取内容(根据microsoft kb 262841197147

【讨论】:

  • /? 不显示帮助屏幕,但<sfx-file> /x:<destination-path> 对我有用(不知道/c 是干什么用的)。您也可以使用/q 开关来提取文件而不显示任何用户界面。
【解决方案2】:

使用 /T:文件夹 /C 的完整路径。如果没有 /C,exe 文件将被执行。

MySelfExtractingFile.exe /T:C:¥MySelfExtractingFile /C

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2010-12-27
    • 1970-01-01
    • 2011-12-30
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多