首页
社区
课程
招聘
[Q]Kernel32.dll里的Export表被重定向
发表于: 2005-7-10 19:03 6292

[Q]Kernel32.dll里的Export表被重定向

2005-7-10 19:03
6292
朋友们,俺机器出了个怪毛病,前几天不知什么原因,用Ollydbg打开软件时候,Kernel32.dll里的Export加载后LoadLibraryxxx等函数就被重定向了(原地址指令未变).

7C88AFC4 >-E9 1830593E JMP BAE1DFE1 'LoadLibraryA
7C88AFC9 90 NOP
7C88AFCA 90 NOP
7C88AFCB 90 NOP
7C88AFCC 90 NOP
7C88AFCD 90 NOP
7C88AFCE 90 NOP
7C88AFCF 90 NOP
7C88AFD0 90 NOP
7C88AFD1 90 NOP
7C88AFD2 90 NOP
7C88AFD3 >-E9 7D31593E JMP BAE1E155 'LoadLibraryExA
7C88AFD8 90 NOP
7C88AFD9 90 NOP
7C88AFDA 90 NOP
7C88AFDB 90 NOP
7C88AFDC 90 NOP
7C88AFDD 90 NOP
7C88AFDE 90 NOP
7C88AFDF 90 NOP
7C88AFE0 90 NOP
7C88AFE1 90 NOP
7C88AFE2 >-E9 B730593E JMP BAE1E09E
7C88AFE7 90 NOP
7C88AFE8 90 NOP
7C88AFE9 90 NOP
7C88AFEA 90 NOP
7C88AFEB 90 NOP
7C88AFEC 90 NOP
7C88AFED 90 NOP
7C88AFEE 90 NOP
7C88AFEF 90 NOP
7C88AFF0 90 NOP
7C88AFF1 >-E9 2C32593E JMP BAE1E222
7C88AFF6 90 NOP
7C88AFF7 90 NOP
7C88AFF8 90 NOP
7C88AFF9 90 NOP




查了驱动和服务,没有相关可疑的地方,用windbg调试软件倒挺正常.
很奇怪的说.
迫切希望指点解决,否则脱壳不方便.

[课程]FART 脱壳王!加量不加价!FART作者讲授!

收藏
免费 0
支持
分享
最新回复 (17)
雪    币: 494
活跃值: (629)
能力值: ( LV9,RANK:1210 )
在线值:
发帖
回帖
粉丝
2
看起来似乎象注入了代码,是否某个OD插件干的?
2005-7-10 20:19
0
雪    币: 0
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
3
最近搞什么东西中标了?
2005-7-10 20:37
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
4
应该是某个壳导致的
2005-7-10 20:58
0
雪    币: 266
活跃值: (269)
能力值: ( LV9,RANK:210 )
在线值:
发帖
回帖
粉丝
5
没有底层服务支持,所示的jmp语句只能导致异常:
(7C88AFC4 >-E9 1830593E      JMP BAE1DFE1  'LoadLibraryA)

你不会安装了什么反病毒之类的东东吧?
2005-7-10 21:14
0
雪    币: 204
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6

原来楼主就是goldsun呀
2005-7-10 22:17
0
雪    币: 255
活跃值: (207)
能力值: ( LV9,RANK:250 )
在线值:
发帖
回帖
粉丝
7
很奇怪啊.我一直都没解决.
不是插件弄的,我把所有插件都去掉了.也只是这问题.
我也怀疑是某个壳弄的,但我查了驱动里,xprotector等什么的都删除掉了.还是这样的.郁闷哪.
md5了一下系统exe文件,也没被修改.

to roby,我是goldsun,你是?
2005-7-10 23:18
0
雪    币: 255
活跃值: (207)
能力值: ( LV9,RANK:250 )
在线值:
发帖
回帖
粉丝
8
奇怪的是,为什么只对 ollydbg起作用呢,windbg倒是没问题.
我把ollydbg随便改名也不行.
呵呵,我一定要查个水落石出!
2005-7-10 23:30
0
雪    币: 0
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
9
还没查出问题。。。原来你就是goldsun
2005-7-11 02:12
0
雪    币: 320
活跃值: (104)
能力值: (RANK:180 )
在线值:
发帖
回帖
粉丝
10
最初由 peaceclub 发布
奇怪的是,为什么只对 ollydbg起作用呢,windbg倒是没问题.
我把ollydbg随便改名也不行.
呵呵,我一定要查个水落石出!


要不要 ghost

2005-7-11 03:03
0
雪    币: 226
活跃值: (330)
能力值: ( LV7,RANK:100 )
在线值:
发帖
回帖
粉丝
11
win98下这个很正常吧。
2005-7-11 08:54
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
12
验证了一下,是卡巴斯基导致的
2005-7-11 09:24
0
雪    币: 255
活跃值: (207)
能力值: ( LV9,RANK:250 )
在线值:
发帖
回帖
粉丝
13

验证了一下,是卡巴斯基导致的

的确,我用的是Kaspersky,但我最近才发现这问题的,以前好像正常.
哪位兄弟也用Kaspersky,看看你们的是否LoadLibraryA也这样(或者是Kaspersky里某个设置改变导致的)?

ps:
原来你就是goldsun

汗,看来我被盯上了,臭名昭著了
2005-7-11 11:52
0
雪    币: 204
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
呵呵
主要是在安焦比较留意兄台的贴字而已
对兄台的技术挺佩服的
2005-7-11 16:57
0
雪    币: 166
活跃值: (112)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
15
我用卡巴斯基,但没有这种情况,既然只有ollydbg这样,那可能是od的插件所为
2005-7-11 18:53
0
雪    币: 255
活跃值: (207)
能力值: ( LV9,RANK:250 )
在线值:
发帖
回帖
粉丝
16
我把除了ollydbg.exe的所有文件删除,运行ollydbg,用lordpe看加载dll状态,确信没有插件.
  我要使用最后一招了,卸载Kaspersky.再搞不定的话,我就放弃了.
2005-7-11 20:36
0
雪    币: 255
活跃值: (207)
能力值: ( LV9,RANK:250 )
在线值:
发帖
回帖
粉丝
17
世界清净了.
fly说的对,Kaspersky!
2005-7-11 20:52
0
雪    币: 199
活跃值: (45)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
18
有没有好的解决方案?
只能换杀软?
2005-7-14 08:42
0
游客
登录 | 注册 方可回帖
返回
//