首页
社区
课程
招聘
[原创]破解调试中格盘代码的防御
发表于: 2013-4-14 13:14 10110

[原创]破解调试中格盘代码的防御

2013-4-14 13:14
10110
最近看破解教程,很多老师谈到软件作者在程序中加入格盘命令。保护自己的程序无可厚非,但使用这样手段就有点恶心了。教程里教的防御方法一般是查找特定的代码段NOP掉,但是对于我们这些新手来说很有可能漏掉或者干脆没找到,就认为没事了。于是悲剧发生了。
   格盘代码一般都是调用的系统FORMAT命令,下面我介绍大家一种从根本上防御的方法,给大家分享一下:
在dos窗口下依次执行以下命令,一次一行:

reg add "HKLM\Software\Microsoft\Command Processor" /v AutoRun /t REG_EXPAND_SZ /d "%SystemRoot%\AutoRun.cmd" /f

> %SystemRoot%\AutoRun.cmd echo @echo 格式化命令已屏蔽

>> %SystemRoot%\AutoRun.cmd echo @echo off

>> %SystemRoot%\AutoRun.cmd echo doskey format=@echo 有人想格盘!!!注意!!!注意!!!

完成后关闭dos窗口,再次打开任何dos窗口都会如下图:

如果有程序执行了格式化命令就会如图:


为方便大家,做了个批处理。大家只要执行下就可以了。别忘了让杀毒软件允许修改啊!!!
屏蔽格式化.rar

[课程]Android-CTF解题方法汇总!

上传的附件:
收藏
免费 6
支持
分享
最新回复 (11)
雪    币: 39
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
对于我这样的菜鸟,直接虚拟机防止被格盘
2013-5-12 21:46
0
雪    币: 108
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
还是做好防护,避免中招
2013-5-13 00:16
0
雪    币: 371
活跃值: (72)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
4
直接装个还原精灵,我就不信,作者能穿还原
2013-5-13 14:07
0
雪    币: 2393
活跃值: (1387)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
5
如果只是 系统FORMAT命令 的话,
把 format.com 文件从 system32 文件夹删除或是换成 notepad.exe 就好了。
2013-5-14 10:59
0
雪    币: 207
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
findfiles deletfile怎么破?
2013-5-14 13:34
0
雪    币: 113
活跃值: (28)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
谁会这么傻用Format.com
2013-5-14 19:29
0
雪    币: 406
活跃值: (164)
能力值: ( LV12,RANK:250 )
在线值:
发帖
回帖
粉丝
8
嗯,是要防止某些没节操的软件干这个。
为了省事和确保99%安全,我一般在虚拟机里调试某些程序。
不过程序作者如果想干坏事,估计不止调用系统命令格盘这么简单。
2013-5-14 20:09
0
雪    币: 46
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
如果这篇帖子能够再早发那么几个月,我的电脑就不会悲剧了!!!!
2013-5-14 20:18
0
雪    币: 1324
活跃值: (25)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
%SystemRoot%\AutoRun.cmd echo doskey del=@echo 有人想删文件!!!注意!!!注意!!!

加上这句就可以防删除文件。
其实你可以加上任何你不想执行的dos命令
2013-5-16 08:32
0
雪    币: 437
活跃值: (78)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
这招很实用,楼主好人
2013-5-16 08:42
0
雪    币: 1753
活跃值: (840)
能力值: ( LV8,RANK:120 )
在线值:
发帖
回帖
粉丝
12
万一人家调用API咋办~
貌似就不适用了咯·?SHFormatDrive
2013-5-16 09:08
0
游客
登录 | 注册 方可回帖
返回
//