首页
社区
课程
招聘
[旧帖] [求助]有关畸形RetAddr断点 0.00雪花
发表于: 2011-8-2 16:43 1094

[旧帖] [求助]有关畸形RetAddr断点 0.00雪花

2011-8-2 16:43
1094
1.看了这节后,把后面的cve-2009-0927漏洞的poc(adobe reader 9.0以下)中的0c0c0c0c改成了ffffffff,可是并没有被od拦下来.难道是系统含有处理此非法内存访问的异常函数?
2.奇怪的是在看另一个漏洞cve-2010-1297(adobe reader 9.3.2以下)时,在metasploit的rb文件里把0c0c0c0c改成ffffffff后,运行生成的文件居然能够被od拦下来,停在一个call的地方,call的地址是ffffffff+c(非法),这条代码的位置是2940e2f8.为什么一个能拦一个不能拦呢?
还有,cve-2010-1297是authplay.dll某函数导致的,如果要看到底authplay.dll中哪个函数出了问题,是看栈中的调用回溯上去吗?可在栈中回溯得到的函数好象没有出问题啊...还是把非法call都nop掉,然后跟到ret?

[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

上传的附件:
收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 1015
活跃值: (235)
能力值: ( LV12,RANK:440 )
在线值:
发帖
回帖
粉丝
2
羡慕楼主的进度啊,不知道在研读第二版的朋友多不多,相关图书的版面还没有来得及开设.楼主加油尽快转正噢
2011-8-2 17:05
0
雪    币: 238
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
pdx
3
进度啊,是跳着看的嘛~呵呵~~
话说,以前有一个帐号的,但是密码老说我不对,邮箱真的忘了...
2011-8-2 17:11
0
雪    币: 1015
活跃值: (235)
能力值: ( LV12,RANK:440 )
在线值:
发帖
回帖
粉丝
4
邮箱忘了貌似比较困难了
2011-8-2 19:23
0
雪    币: 238
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
pdx
5
终于把正常的cve-2010-1297的poc也拦下来了
先在authplay的30278a7c下断,用od加载adobe reader,运行
断下后对0c0c0c18下内存访问断点,运行
来到call [ecx+0c],进入了BIB.dll,估计和libtiff那个poc一样也是通过BIB.dll复制代码的吧
在BIB.dll中跟了半天(如果和libtiff一样应该是在做复制代码的工作)后
来到34a001c,这个call把一段代码拷到了函数后面的内存...
34a0031~34a003a应该是用来解密代码的~
可惜是authplay.dll的哪个函数触发漏洞,包含call [ecx+0c]的代码不属于任何模块难道是ActionScript编译好的代码?,还不是很明白~~
2011-8-3 13:00
0
游客
登录 | 注册 方可回帖
返回
//