首页
社区
课程
招聘
[原创]fengyue.sys脱壳及vm还原
发表于: 2013-5-15 22:02 39224

[原创]fengyue.sys脱壳及vm还原

2013-5-15 22:02
39224
收藏
免费 5
支持
分享
最新回复 (49)
雪    币: 3532
活跃值: (2402)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
26
太强大了,只能膜拜
2013-5-16 19:47
0
雪    币: 8835
活跃值: (2404)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
27
loadsys整个让我眼前一亮!!!
跪了~~
2013-5-16 21:04
0
雪    币: 1346
活跃值: (2331)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
28
这个壳是没有公开的,都被脱了。如果公开的话,可以用加壳程序加一个记事本了解原理,就简单多了。
2013-5-17 08:03
0
雪    币: 287
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
29
loadsys不通用  我用VMP加了一个壳  调用IoAllocateMdl MmProbeAndLockPages   MmMapLockedPagesSpecifyCache等函数就挂了,翻了一下WRK里面实现挺复杂的,要是壳用了N多内核函数,模拟是非常苦逼的,   这个方式不通用,还有比如驱动壳调用了N多特权指令 直接就down了 。 不过楼主提供了一个思路还是不错的。
2013-5-17 09:32
0
雪    币: 6566
活跃值: (4526)
能力值: ( LV7,RANK:110 )
在线值:
发帖
回帖
粉丝
30
看着还原两个字跑进来了
2013-5-17 10:44
0
雪    币: 11111
活跃值: (158)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
31
真猛。。。
2013-5-17 12:10
0
雪    币: 8835
活跃值: (2404)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
32
确实,但是这个是个思路~
2013-5-17 12:33
0
雪    币: 107
活跃值: (10)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
33
楼主强大 学习了。。
2013-5-17 13:05
0
雪    币: 86
活跃值: (1183)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
34
此贴必火  膜拜
2013-5-17 17:43
0
雪    币: 418
活跃值: (63)
能力值: ( LV12,RANK:260 )
在线值:
发帖
回帖
粉丝
35
loadsys思路相当威武!
2013-5-17 22:20
0
雪    币: 3542
活跃值: (1867)
能力值: ( LV6,RANK:93 )
在线值:
发帖
回帖
粉丝
36
膜拜!OD加载sys插件有思路了。
2013-5-20 08:53
0
雪    币: 1737
活跃值: (110)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
37
果断收藏之。。。
2013-5-20 09:43
0
雪    币: 112
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
38
叼得一逼,膜拜
2013-5-20 11:16
0
雪    币: 235
活跃值: (44)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
39
驱动脱壳一直没接触过。学习
2013-5-20 20:48
0
雪    币: 34
活跃值: (10)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
40
unvm.rar强大.....
2013-5-21 09:11
0
雪    币: 136
活跃值: (48)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
41
顶一下,看来有时间也研究下VM
2013-5-21 09:21
0
雪    币: 3542
活跃值: (1867)
能力值: ( LV6,RANK:93 )
在线值:
发帖
回帖
粉丝
42
OD加载驱动插件 HolyShit v0.2:http://bbs.pediy.com/showthread.php?t=170858
2013-5-21 12:20
0
雪    币: 5
活跃值: (1131)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
43
很好,学习一下。
2013-5-29 15:50
0
雪    币: 130
活跃值: (71)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
44
感谢,学习虚拟机还原
2013-6-12 22:08
0
雪    币: 210
活跃值: (20)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
45
原来这个在这里,谢啦
2013-6-28 23:42
0
雪    币: 2664
活跃值: (3401)
能力值: ( LV13,RANK:1760 )
在线值:
发帖
回帖
粉丝
46
原来是老汪逆的,nice...
2014-5-26 15:35
0
雪    币: 4128
活跃值: (869)
能力值: ( LV5,RANK:70 )
在线值:
发帖
回帖
粉丝
47
1001个赞
2014-9-5 21:32
0
雪    币: 6976
活跃值: (1477)
能力值: ( LV11,RANK:180 )
在线值:
发帖
回帖
粉丝
48
这个确实挺不错的, 挺牛的!
2014-9-5 22:04
0
雪    币: 236
活跃值: (60)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
49
这个逆向推导的思路很启发人,确实牛逼,向牛人学习~~

add eax,ebx  ->   mov reg_a, eax            -> mov ryy|1, ryy|3
                  mov reg_b, ebx               mov ryy|2, ryy
                  [popfd reg_c]                calc, ryy|1, ryy|2 (之所以定义为calc是因为还有其他计算操作,比如xor等等)
                  add reg_a, reg_b             mov ryy|3, ryy|1
                  mov eax, reg_a

还没完全读懂,继续研究……
2014-9-12 17:17
0
雪    币: 4938
活跃值: (977)
能力值: ( LV9,RANK:175 )
在线值:
发帖
回帖
粉丝
50
还能说什么!!膜拜
2014-10-24 20:04
0
游客
登录 | 注册 方可回帖
返回
//