能力值:
(RANK:1130 )
|
-
-
2 楼
AOE范围太大,会误伤的
|
能力值:
( LV15,RANK:520 )
|
-
-
3 楼
学习,要是能有源代码更好了,
|
能力值:
( LV15,RANK:520 )
|
-
-
4 楼
00401203 . 33C9 XOR ECX,ECX
00401205 . 64:8B71 30 MOV ESI,DWORD PTR FS:[ECX+30]
这两句我顶了,这样也可以,膜拜
|
能力值:
( LV15,RANK:520 )
|
-
-
5 楼
0040110F . 42 INC EDX
00401110 .^ EB B1 JMP SHORT 004010C3
00401112 > 83E9 58 SUB ECX,58
00401115 . 8339 00 CMP DWORD PTR DS:[ECX],0
00401118 74 24 JE SHORT 0040113E ; 修改此处绕过反调试,这里原来是jnz
0040111A . 68 00800000 PUSH 8000
0040111F . 6A 00 PUSH 0
00401121 . FF75 E0 PUSH DWORD PTR SS:[EBP-20]
00401124 . FF55 EC CALL DWORD PTR SS:[EBP-14]
|
能力值:
( LV8,RANK:120 )
|
-
-
6 楼
改名就行了???
|
能力值:
( LV15,RANK:520 )
|
-
-
7 楼
感谢楼主给我一次学习机会,做的很隐蔽,要是添加到面向对象代码里面,一定能更隐蔽
|
能力值:
( LV8,RANK:120 )
|
-
-
8 楼
另外问问海风大。
如果我reload os后,strong od是不是都杯具了?,你能不能提供一个点给我去patch一下这个新的 os base。
|
能力值:
( LV5,RANK:60 )
|
-
-
9 楼
自己写一套函数把句柄机制给废除掉,直接用EPROCESS 和ETHREAD做参数,随便你爱怎么挂怎么查
|
能力值:
( LV15,RANK:520 )
|
-
-
10 楼
膜拜黑哥!
|
能力值:
( LV5,RANK:70 )
|
-
-
11 楼
没有源码,程序就是源码.因为我是在OD里写的.
|
能力值:
( LV4,RANK:40 )
|
-
-
12 楼
友情帮顶
顺便问下,DebugObject在正常情况下是一定存在的吗?会不会在某些版本或者某些情况下,就算SOD没抹也不存在DebugObject这一项?
|
能力值:
( LV2,RANK:10 )
|
-
-
13 楼
原来大牛时刻都在看雪上呀。。。
|
能力值:
( LV15,RANK:670 )
|
-
-
14 楼
这段shellcode直接被杀软干掉了。
|
能力值:
( LV5,RANK:70 )
|
-
-
15 楼
我测试下来,只要调用ZwQueryObject函数,都会有DebugObjec这项.如果你安装了360,还会在末尾增加360Type这项.
|
能力值:
( LV2,RANK:10 )
|
-
-
16 楼
[QUOTE=邓韬;996891]00401203 . 33C9 XOR ECX,ECX
00401205 . 64:8B71 30 MOV ESI,DWORD PTR FS:[ECX+30]
这两句我顶了,这样也可以,膜拜[/QUOTE] 请问MOV ESI,DWORD PTR FS:[ECX+30]这里面的信息有没有比较完整的资料???
目前只在看雪上发现了一些代码,但没涉及到的结构就完全不懂了。。。。
|
能力值:
( LV2,RANK:10 )
|
-
-
17 楼
好看看这个
|
能力值:
( LV2,RANK:10 )
|
-
-
18 楼
完全看不懂,,还在初学..
|
能力值:
( LV3,RANK:20 )
|
-
-
19 楼
别搞的跟完美一样,开个vs调试器都卡死,没意义
|
能力值:
( LV3,RANK:30 )
|
-
-
20 楼
完美hook了 int 1和int 3..
|
能力值:
( LV2,RANK:10 )
|
-
-
21 楼
这个佩服 !!!!
|
能力值:
( LV6,RANK:90 )
|
-
-
22 楼
[QUOTE=雪yaojun;997226]请问MOV ESI,DWORD PTR FS:[ECX+30]这里面的信息有没有比较完整的资料???
目前只在看雪上发现了一些代码,但没涉及到的结构就完全不懂了。。。。 [/QUOTE]
搜索下FS:[30],你就有答案了。
|
|
|