能力值:
( LV2,RANK:10 )
|
-
-
26 楼
太强大了,只能膜拜
|
能力值:
( LV12,RANK:760 )
|
-
-
27 楼
loadsys整个让我眼前一亮!!!
跪了~~
|
能力值:
( LV4,RANK:50 )
|
-
-
28 楼
这个壳是没有公开的,都被脱了。如果公开的话,可以用加壳程序加一个记事本了解原理,就简单多了。
|
能力值:
( LV2,RANK:10 )
|
-
-
29 楼
loadsys不通用 我用VMP加了一个壳 调用IoAllocateMdl MmProbeAndLockPages MmMapLockedPagesSpecifyCache等函数就挂了,翻了一下WRK里面实现挺复杂的,要是壳用了N多内核函数,模拟是非常苦逼的, 这个方式不通用,还有比如驱动壳调用了N多特权指令 直接就down了 。 不过楼主提供了一个思路还是不错的。
|
能力值:
( LV7,RANK:110 )
|
-
-
30 楼
看着还原两个字跑进来了
|
能力值:
( LV2,RANK:10 )
|
-
-
31 楼
真猛。。。
|
能力值:
( LV12,RANK:760 )
|
-
-
32 楼
确实,但是这个是个思路~
|
能力值:
( LV3,RANK:30 )
|
-
-
33 楼
楼主强大 学习了。。
|
能力值:
( LV2,RANK:10 )
|
-
-
34 楼
此贴必火 膜拜
|
能力值:
( LV12,RANK:260 )
|
-
-
35 楼
loadsys思路相当威武!
|
能力值:
( LV6,RANK:93 )
|
-
-
36 楼
膜拜!OD加载sys插件有思路了。
|
能力值:
( LV2,RANK:10 )
|
-
-
37 楼
果断收藏之。。。
|
能力值:
( LV2,RANK:10 )
|
-
-
38 楼
叼得一逼,膜拜
|
能力值:
( LV2,RANK:10 )
|
-
-
39 楼
驱动脱壳一直没接触过。学习
|
能力值:
( LV3,RANK:20 )
|
-
-
40 楼
unvm.rar强大.....
|
能力值:
( LV4,RANK:50 )
|
-
-
41 楼
顶一下,看来有时间也研究下VM
|
能力值:
( LV6,RANK:93 )
|
-
-
42 楼
|
能力值:
( LV2,RANK:10 )
|
-
-
43 楼
很好,学习一下。
|
能力值:
( LV2,RANK:10 )
|
-
-
44 楼
感谢,学习虚拟机还原
|
能力值:
( LV2,RANK:10 )
|
-
-
45 楼
原来这个在这里,谢啦
|
能力值:
( LV13,RANK:1760 )
|
-
-
46 楼
原来是老汪逆的,nice...
|
能力值:
( LV5,RANK:70 )
|
-
-
47 楼
1001个赞
|
能力值:
( LV11,RANK:180 )
|
-
-
48 楼
这个确实挺不错的, 挺牛的!
|
能力值:
( LV2,RANK:10 )
|
-
-
49 楼
这个逆向推导的思路很启发人,确实牛逼,向牛人学习~~
add eax,ebx -> mov reg_a, eax -> mov ryy|1, ryy|3
mov reg_b, ebx mov ryy|2, ryy
[popfd reg_c] calc, ryy|1, ryy|2 (之所以定义为calc是因为还有其他计算操作,比如xor等等)
add reg_a, reg_b mov ryy|3, ryy|1
mov eax, reg_a
还没完全读懂,继续研究……
|
能力值:
( LV9,RANK:175 )
|
-
-
50 楼
还能说什么!!膜拜
|
|
|