首页
社区
课程
招聘
[原创]fengyue.sys脱壳及vm还原
2013-5-15 22:02 38014

[原创]fengyue.sys脱壳及vm还原

2013-5-15 22:02
38014
收藏
点赞3
打赏
分享
最新回复 (49)
雪    币: 2813
活跃值: (1712)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
TPDD 2013-5-16 19:47
26
0
太强大了,只能膜拜
雪    币: 8861
活跃值: (2369)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
cvcvxk 10 2013-5-16 21:04
27
0
loadsys整个让我眼前一亮!!!
跪了~~
雪    币: 774
活跃值: (1516)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
tjszlqq 1 2013-5-17 08:03
28
0
这个壳是没有公开的,都被脱了。如果公开的话,可以用加壳程序加一个记事本了解原理,就简单多了。
雪    币: 287
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
juedui 2013-5-17 09:32
29
0
loadsys不通用  我用VMP加了一个壳  调用IoAllocateMdl MmProbeAndLockPages   MmMapLockedPagesSpecifyCache等函数就挂了,翻了一下WRK里面实现挺复杂的,要是壳用了N多内核函数,模拟是非常苦逼的,   这个方式不通用,还有比如驱动壳调用了N多特权指令 直接就down了 。 不过楼主提供了一个思路还是不错的。
雪    币: 5959
活跃值: (3875)
能力值: ( LV7,RANK:110 )
在线值:
发帖
回帖
粉丝
pxhb 2 2013-5-17 10:44
30
0
看着还原两个字跑进来了
雪    币: 7510
活跃值: (148)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
guobing 2013-5-17 12:10
31
0
真猛。。。
雪    币: 8861
活跃值: (2369)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
cvcvxk 10 2013-5-17 12:33
32
0
确实,但是这个是个思路~
雪    币: 107
活跃值: (10)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
三七六二 2013-5-17 13:05
33
0
楼主强大 学习了。。
雪    币: 86
活跃值: (903)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
luzhmu 2013-5-17 17:43
34
0
此贴必火  膜拜
雪    币: 418
活跃值: (63)
能力值: ( LV12,RANK:260 )
在线值:
发帖
回帖
粉丝
zenghw 6 2013-5-17 22:20
35
0
loadsys思路相当威武!
雪    币: 3190
活跃值: (1496)
能力值: ( LV6,RANK:93 )
在线值:
发帖
回帖
粉丝
lynnux 2013-5-20 08:53
36
0
膜拜!OD加载sys插件有思路了。
雪    币: 1737
活跃值: (110)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
vvking 2013-5-20 09:43
37
0
果断收藏之。。。
雪    币: 112
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
不死小尧 2013-5-20 11:16
38
0
叼得一逼,膜拜
雪    币: 235
活跃值: (44)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
Sitman 2013-5-20 20:48
39
0
驱动脱壳一直没接触过。学习
雪    币: 34
活跃值: (10)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
mszjk 2013-5-21 09:11
40
0
unvm.rar强大.....
雪    币: 136
活跃值: (48)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
szjohn 1 2013-5-21 09:21
41
0
顶一下,看来有时间也研究下VM
雪    币: 3190
活跃值: (1496)
能力值: ( LV6,RANK:93 )
在线值:
发帖
回帖
粉丝
lynnux 2013-5-21 12:20
42
0
OD加载驱动插件 HolyShit v0.2:http://bbs.pediy.com/showthread.php?t=170858
雪    币: 6
活跃值: (676)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
JWPL 2013-5-29 15:50
43
0
很好,学习一下。
雪    币: 130
活跃值: (61)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
ouyangtian 2013-6-12 22:08
44
0
感谢,学习虚拟机还原
雪    币: 210
活跃值: (20)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
热火朝天 2013-6-28 23:42
45
0
原来这个在这里,谢啦
雪    币: 2660
活跃值: (3401)
能力值: ( LV13,RANK:1760 )
在线值:
发帖
回帖
粉丝
安于此生 34 2014-5-26 15:35
46
0
原来是老汪逆的,nice...
雪    币: 4128
活跃值: (829)
能力值: ( LV5,RANK:70 )
在线值:
发帖
回帖
粉丝
kinghzking 2014-9-5 21:32
47
0
1001个赞
雪    币: 6991
活跃值: (1222)
能力值: ( LV11,RANK:180 )
在线值:
发帖
回帖
粉丝
JoenChen 4 2014-9-5 22:04
48
0
这个确实挺不错的, 挺牛的!
雪    币: 236
活跃值: (55)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
piratelzs 2014-9-12 17:17
49
0
这个逆向推导的思路很启发人,确实牛逼,向牛人学习~~

add eax,ebx  ->   mov reg_a, eax            -> mov ryy|1, ryy|3
                  mov reg_b, ebx               mov ryy|2, ryy
                  [popfd reg_c]                calc, ryy|1, ryy|2 (之所以定义为calc是因为还有其他计算操作,比如xor等等)
                  add reg_a, reg_b             mov ryy|3, ryy|1
                  mov eax, reg_a

还没完全读懂,继续研究……
雪    币: 4928
活跃值: (967)
能力值: ( LV9,RANK:175 )
在线值:
发帖
回帖
粉丝
蚯蚓降龙 2014-10-24 20:04
50
0
还能说什么!!膜拜
游客
登录 | 注册 方可回帖
返回