首页
社区
课程
招聘
[原创]写壳过程中遇到的问题总结
发表于: 2010-11-11 16:31 14779

[原创]写壳过程中遇到的问题总结

2010-11-11 16:31
14779

编写外壳陆陆续续有一段时间了,把中间所遇到的问题总结一下,留作参考,以后遇到同样问题的朋友也可以少走些弯路。
1.语言的选择:
    外壳的编写可以采用ASM,也可以采用C,我所阅读过的壳程序外壳部分基本上使用汇编写的,如yoda, UPX等等,加壳部分的代码有用C的也有用汇编的。 其实壳代码可以用C编写,编译后自己提取obj文件中的代码,在加壳时把这些代码进行连接,创建一个一个新节把壳代码寄生在原始程序上就可以了,这个可以参考一下upx。
2 .对DLL加壳:
     对DLL加壳需要处理多次重入问题,对DLL进行加壳时容易出现的问题是堆栈平衡问题,如过需要开一些线程的话,必须在DLL退出时结束掉这些线程,新开的线程不会自动结束,否则调用加壳后的DLL的主程序会出错。
3. 输入表的构建:
  构建外壳的输入表时最好对除了需要的输入表时,再另外附加上原始程序的输入表中的一个DLL和该DLL的一个函数,对一些版本的编译器编译的程序兼容性较好。
4. 重定位表的构建:
    壳代码采用C编写没有进行自动重定位,因此需要严格按照重定位表的格式构建重定位表,对于EXE加壳的程序可能无所谓,对于DLL加壳后的程序可能会出错。
5. 关于反调试部分:
   这个东西在各个平台下各种编译器需要测试好兼容性,因为好多东西在各个平台下都不一致,如PEB结构,还有Win7下的程序可能以兼容winxp的模式来运行,等等,其实有好多反调试很容易被跳过,但是在开发的时候加入这些破东西就需要好好测试了。
6. 关于IAT加密:
   这个东西也是需要小心的,有一些IAT加密后会出错,如msvcr*._acmdln, msvcr*_adjust_fdiv,等函数,VC编译的程序访问IAT中的这几个函数时,当做数据来访问,当然还有其他BCB编译的程序中也存在这种情况,这个就需要多多调试了,对于这种情况目前只是简单的跳过了这些函数,另外IAT加密时临时分配的内存在2003下得设置为可执行属性。
7. 对微软编译器浮点库的支持
  一开始以为是哪个库没有加载,后来通过才知道IAT所在的节需为只读属性,外壳填充IAT时,临时修改一下内存页属性就可以了,填充完毕后再设置为只读。
8. 附加数据的处理
    有时候只单纯的把附加数据保存在新节的后面,加壳后的程序不一定能正常执行,这就需要通过调试被加壳的程序访问附加数据的方式来决定附加数据到底如何存放。
9.被病毒误报的问题
   免杀是个很头疼的问题,主要是查一下特征码所在的位置,如果在区表上可以修改一些区段标志试试,从PE结构上可以解决掉一部分误报问题,另外注意免杀后在多个系统上测试一下,防止免杀后的程序在其他系统上不能运行。
  以后遇到什么问题再继续写吧。


[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

上传的附件:
收藏
免费 7
支持
分享
最新回复 (10)
雪    币: 291
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
支持一下~
本来以为文档里面是详细描述....
原来文档里面的内容和作者发的这个帖子上的内容是一致的...
2010-11-11 16:47
0
雪    币: 656
活跃值: (448)
能力值: ( LV12,RANK:360 )
在线值:
发帖
回帖
粉丝
3
收藏了!
2010-11-11 18:17
0
雪    币: 375
活跃值: (12)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
4
不错。可否放个bin上来看看?
2010-11-11 20:25
0
雪    币: 5318
活跃值: (3714)
能力值: ( LV13,RANK:283 )
在线值:
发帖
回帖
粉丝
5
等以后吧,不想惹麻烦
2010-11-11 20:29
0
雪    币: 375
活跃值: (12)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
6
为什么会惹麻烦呢?呵呵。
2010-11-12 09:14
0
雪    币: 146
活跃值: (182)
能力值: ( LV13,RANK:220 )
在线值:
发帖
回帖
粉丝
7
谢谢lz的总结,最近也在学习着写壳,用c写然后其中嵌入大量的汇编代码。
想问下lz关于tls的处理,如果原exe有tls回调,而且这个tls回调里面有调用
API怎么办呢,难道要在我们的tls回调里面解密引入表吗?为啥tls回调非得
有2个或者2个以上的DLL(除了ntdll.dll)才能正常加载呢。谢谢
2010-12-7 19:56
0
雪    币: 5318
活跃值: (3714)
能力值: ( LV13,RANK:283 )
在线值:
发帖
回帖
粉丝
8
参照一下bambam吧
2010-12-7 21:34
0
雪    币: 146
活跃值: (182)
能力值: ( LV13,RANK:220 )
在线值:
发帖
回帖
粉丝
9
呜呜 透露下思路嘛,呵呵,看(bam)爸妈去
2010-12-7 23:27
0
雪    币: 5318
活跃值: (3714)
能力值: ( LV13,RANK:283 )
在线值:
发帖
回帖
粉丝
10
我也没弄过,看了下bambam,有tlscallbakc的程序加壳后并不能成功
看了下玩命的壳专题,也没能找到好的思路。
哎.......
2010-12-10 18:49
0
雪    币: 375
活跃值: (12)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
11
关于第七点,补充找到俩文章,挺好玩的:

http://nezumi-lab.org/blog/?p=73

https://www.openrce.org/forums/posts/1002
2010-12-14 21:01
0
游客
登录 | 注册 方可回帖
返回
//