|
|
求教VMP加壳相关 ~~~怎么样设置才能只对部分代码做VM而不加壳
好像可以了 吧dllbox那个 启动时载入的钩去掉就好了 = =b |
|
|
求教VMP加壳相关 ~~~怎么样设置才能只对部分代码做VM而不加壳
恩 对啊 好像用了dll box就会出错 但我又想隐藏dll= =b |
|
|
|
|
|
马云当年创造了淘宝,下一个淘宝一样的创意,一个是拉近全球化的软件,一个是管理人类的工具。
←_←应该做个西比拉系统 堆个百脑汇 |
|
|
[讨论][重载大法好]发个这2天搞的小玩意的说 就是那个重载dll 顺带求教各位大神怎么学习逆向QAQ
←_←现在电脑动辄4核起步 就算是G1620之流性能也不差 而且就如原帖所说 只要第一次EIP中标 以后的栈返回地址都在新内存里了 所以性能方面应该大丈夫萌大奶 |
|
|
[讨论][重载大法好]发个这2天搞的小玩意的说 就是那个重载dll 顺带求教各位大神怎么学习逆向QAQ
有空了试试....话说巨硬果然是和硬盘厂家串通好了的 |
|
|
[讨论][重载大法好]发个这2天搞的小玩意的说 就是那个重载dll 顺带求教各位大神怎么学习逆向QAQ
消息循环的话 第一次eip中标 进入新内存 然后调用下一层函数的时候返回地址就是镜像里的地址了 只要整个循环都异常一遍 应该就正常了 |
|
|
|
|
|
[讨论][重载大法好]发个这2天搞的小玩意的说 就是那个重载dll 顺带求教各位大神怎么学习逆向QAQ
可以看到 类函数也在模块内 所以........... 唔 这样判断起来貌似有点麻烦?效率也低 而且旧模块丢给CRC就好了么 至于挂起线程么 大概是为了安全性吧 比如有个线程正好在对全局变量操作或调用函数 正好你复制了 那么线程需要的全局变量是新的 但你复制的是旧的....或者堆栈就不平衡了 大概是这样子吧 堆栈返回地址 刚开始是很多异常 等所有线程轮过一遍后就没多少了吧 |
|
|
[讨论][重载大法好]发个这2天搞的小玩意的说 就是那个重载dll 顺带求教各位大神怎么学习逆向QAQ
而且虚函数也是在模块内的吧.......只要eip指向就会抛出异常 新模块是按旧模块在运行时拷贝的 所以虚表不需要处理? |
|
|
|
|
|
[讨论][重载大法好]发个这2天搞的小玩意的说 就是那个重载dll 顺带求教各位大神怎么学习逆向QAQ
dxf的话 好像有堆栈检测 重载后直接崩了...... |
|
|
[讨论][重载大法好]发个这2天搞的小玩意的说 就是那个重载dll 顺带求教各位大神怎么学习逆向QAQ
|
|
|
[讨论][重载大法好]发个这2天搞的小玩意的说 就是那个重载dll 顺带求教各位大神怎么学习逆向QAQ
唔 设置了PAGE_READWRITE啊 不能执行 所以一执行就会跳到异常分发了 我用od跟过 eip确实是到了新的内存里了 如果设PAGE_NOACCESS的话 不就变成 CRC扫到也会触发异常?也许咱理解错了 设置VEH是刚开始写的时候搞的 后来发现有些进程没有进VEH就挂了 所以改为hook kiuser 但VEH这就懒得去掉了 以后用到的时候也能看看= =b 用NT系列么......DXF的话我用pc hunter看了下 RING3下并没有hook nt系列函数的样子.....大部分都是iat hook kernel32里的 |
|
|
[求助]一个可疑的自启DLL,求分析。
625K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8X3u0T1M7#2)9J5k6h3y4K6k6r3&6Q4x3X3g2F1k6i4c8Q4x3V1k6@1L8%4m8A6j5%4y4Q4x3V1j5@1x3o6l9I4y4e0l9%4x3#2)9J5y4X3&6T1M7%4m8Q4x3@1t1`. 关于这个的..... 楼上你ID这么叼 冰箱里的腊肉知道么? |
|
|
[求助]关于最新过TP驱动保护
求教现在TP的0x99999999是检测哪里的说 肯赐教的话求私信 |
操作理由
RANk
{{ user_info.golds == '' ? 0 : user_info.golds }}
雪币
{{ experience }}
课程经验
{{ score }}
学习收益
{{study_duration_fmt}}
学习时长
基本信息
荣誉称号:
{{ honorary_title }}
勋章
兑换勋章
证书
证书查询 >
能力值