|
[招聘]安博士信息安全有限公司诚聘病毒分析师
工资确实不怎么样。 不过我给个简历链接:http://www.lilu.name/Html/tianxiaxinwen/2008-6/76513.html |
|
[翻译]The Svin 的OpCode教程(22楼提供doc和pdf版本下载)
很期待,很强,很好的资料! |
|
[推荐]卓有成效的程序员(样章更新)
要下回来看看那。 |
|
[分享]如何写自己的壳
老外写的,又是英文,显然不适合初学者。 |
|
[分享]UPX 静态脱壳机 更新到0.3版
值得学习一下。 |
|
[原创]二哥的超经典教程,手动脱壳十八篇载点
我下不了了。 |
|
[新年礼物]加密与解密工具新年大礼包2009 DVD1
这么多好东西,不支持一下不行啊。 |
|
[求助]关于内存镜像法脱壳法的问题??
转自黑客X档案:http://bbs.hackerxfiles.net/archiver/tid-88027.html 内存镜像法和ESP定律法脱壳心得 1.ESP定律的原理是什么?堆栈平衡原理。 2.ESP定律的适用范围是什么?几乎全部的压缩壳,部分加密壳。只要是在JMP到OEP后,ESP=0012FFC4的壳,理论上我们都可以使用。但是在何时下断点避开校验,何时下断OD才能断下来,这还需要多多总结和多多积累。[/pre][pre]数据窗口跟随----硬件访问---DWORD 3.内存断点:[/pre][pre]在所执行的代码的当前地址的一个字节修改为CC(int3)。当程序运行到int3的时候就会产生一个异常,而这个异常将交给OD处理,就正好停在了需要的中断的地方(这个根据系统不同会不一样),把这个异常交给当前EIP的上一个EIP同时OD在把上面的int3修改回原来的代码。 内存断点分为:内存访问断点,内存写入断点。 我们知道,在程序运行的时候会有3种基本的状态产生:读取-->写入-->执行。 004AE242 A1 00104000 mov eax,dword ptr ds:[004AE24C] //004AE24C处的内存读取 004AE247 A3 00104000 mov dword ptr ds:[004AE24C],eax //004AE24C处的内存写入 004AE24C 83C0 01 add eax,1 //004AE24C处的内存执行 1.当对004AE24C下内存访问断点的时候,可以中断在004AE242也可以中断在004AE247。 2.当对004AE24C下内存写入断点的时候,只能中断在004AE247。 3.当执行004AE24C的时候,只能中断在004AE24C 到这里你可能不明白了,为什么内存访问断点能中断在004AE247这一句对004AE24C的写入,而且还能中断在004AE24C的执行呢?其实很简单,我们只要仔细体会一下“内存访问”这四个字的含义遍可以知道,当我们对004AE24C进行读取的时候需要“访问”他吧,当我对004AE24C进行写入的时候也需要“访问”他吧!!当然我们要执行内存地址004AE24C的代码的时候也是还是要“访问”他的! 所以我们不难得出下面的结论: 1.内存写入中断的地方,一定是也可以用内存访问中断。 2.内存执行的地方,也可以用内存访问中断。 如果这时你认为,那么内存写入岂不是没用了。呵呵~那我要告诉你当然不是,如果你想快速的准确的定位到004AE247这一行的时候,那么他就大有作用了! 总结一下:内存断点不修改原代码,不会像普通断点那样因为修改代码被程序校验而导致中断失败;对于区段的访问只是区域大了一点,其原理和上面分析的三行代码是一样的。 ii.如何使用内存断点来寻找OEP呢? 要回答这个问题首先要回答这一个问题:壳是如何解压代码的? 正如我们知道的,壳如果要把原来加密或压缩的代码运行起来就必须要解压和解密原来的代码。而这一个过程我们难道不能将他看做是对代码段(code段)的写入吗?好了,解压完毕了。我们要从壳代码的区段JMP到原来的代码段的时候,难道不正是对代码段(code段)的执行吗? 理清了上面的关系就好办了,那么如果载入OD后,我们直接对code段下内存访问断点的时候,一定会中断在壳对code段的写入的代码的上面,就像上面的004AE247的这一行。而如果当他把code段的代码全部解压解密完毕了以后,JMP到OEP的时候,我们是不是还可以停在OEP的代码上面呢?而且每按下F9都会中断,因为这时code段在执行中哦! 而如果你还要继续问我为什么一定要到那个地方才可以下断呢?我难道不可以一开始就下断吗? 正入我上面所说的,如果你在前面下断很可能壳对code段还没解压完毕呢,这时如果你不停的按F9,你将会看到OD的下方不断的在提示你,“对401000写入中断”“对401002写入中断”“对401004写入中断”.......如果你不介意按F9到他把正个code段写完的话,我除了同情你的“F9”以外,没什么其他的意见! 那么我们就没有别更快一点的办法了吗? 有的!那就是我们呼之欲出的两次内存断点办法。 怎么理解两次内存断点呢? 让我来做一个假设吧,假设我是一个壳的作者。一个EXE文件的有code段,data段,rsrc段.....依次排列在你的内存空间中,那么我会怎么解码呢?呵呵~我比较笨一点,我会先将code段解码,然后再将data段解压,接着是rsrc段......那么你不难发现,只要你在data断或者rsrc段下内存访问断点,那么中断的时候code段就已经解压完毕了。这时我们再对code段下内存访问断点,不就可以到达OEP了吗? 这里注意上面虽然下了两次内存访问断点,但是本质是不一样的,目的也是不一样的。 1.对data段下内存访问断点而中断是因为内存写入中断,目的是断在对对data段的解压时,这时壳要对data段写数据,但是code段已经解压 完毕。 2.对code段下内存访问断点而中断是因为内存执行中断,目的当然就是寻找OEP了。 总结一下:如果我们知道壳在什么地方对code段解压完毕我们就可以使用内存断点,找到OEP。如果不知道,那么我们就依靠2次内存断点去找,如果还不行就用多次内存断点。总之明白了原理在多次的内存断点其实都一样。从这个过程中我们了解的是壳在对区段解码的顺序! |
|
[专题六]软件保护壳技术专题
太强了,正需要这样的知识。 |
|
《Windows编程循序渐进》已经上市,敬请关注(附样章)
已经在看了。例子很实用,很有趣。适合有一定编程基础的人看。 |
|
|
操作理由
RANk
{{ user_info.golds == '' ? 0 : user_info.golds }}
雪币
{{ experience }}
课程经验
{{ score }}
学习收益
{{study_duration_fmt}}
学习时长
基本信息
荣誉称号:
{{ honorary_title }}
能力排名:
No.{{ rank_num }}
等 级:
LV{{ rank_lv-100 }}
活跃值:
在线值:
浏览人数:{{ visits }}
最近活跃:{{ last_active_time }}
注册时间:{{ user_info.create_date_jsonfmt }}
勋章
兑换勋章
证书
证书查询 >
能力值