能力值:
( LV2,RANK:10 )
|
-
-
2 楼
好文!~~~
|
能力值:
( LV3,RANK:20 )
|
-
-
3 楼
QQ就是这个花 不过去花好像没有什么难度
|
能力值:
( LV2,RANK:10 )
|
-
-
4 楼
用异常做花效果好一些~~~还可以做一些假的花……
俺发一个花献上
__try
{
_asm mov esi,0
_asm mov eax,dword ptr ds:[esi]
_asm push eax
_asm mov ebp,esp
_asm push -1
_asm push 3223
_asm push 1331131
_asm mov eax,fs:[0]
_asm push eax
_asm mov fs:[0],esp
_asm pop eax
_asm mov fs:[0],eax
_asm pop eax
_asm pop eax
_asm pop eax
_asm pop eax
_asm mov ebp,eax
_asm nop
}
__except(EXCEPTION_EXECUTE_HANDLER)
{
_asm nop
}
这个连ida都能忽悠到~~
|
能力值:
( LV13,RANK:240 )
|
-
-
5 楼
VC中能直接用$表示当前地址?我这里编译不通过诶
|
能力值:
( LV13,RANK:240 )
|
-
-
6 楼
[QUOTE=rqqeq;1211218]用异常做花效果好一些~~~还可以做一些假的花……
俺发一个花献上
__try
{
_asm mov esi,0
_asm mov eax,dword ptr ds:[esi]
_asm push eax
_asm mov ebp,esp
_asm pu...[/QUOTE]
00401048 . /7E 03 JLE SHORT TestFlow.0040104D
0040104A . |7F 01 JG SHORT TestFlow.0040104D
0040104C |E8 DB E8
0040104D > \8B0D F8984000 MOV ECX,DWORD PTR DS:[4098F8]
为什么我这样没有忽悠到OD??
e8直接识别为一个
|
能力值:
( LV2,RANK:10 )
|
-
-
7 楼
如果你玩过指令级的虚拟机就会知道,异常处理是最不好识别的
像流程指令直接从函数入口一个个读过来就行了
而且异常花可以做假的(比如替换掉一些判断语句)批量处理的后果就是自己代码乱了
流程指令其实也可以忽悠到od……不过比较难……
|
能力值:
( LV3,RANK:30 )
|
-
-
8 楼
__try
{
_asm mov esi,0
_asm mov eax,dword ptr ds:[esi]
_asm push eax
_asm mov ebp,esp
_asm push -1
_asm push 3223
_asm push 1331131
_asm mov eax,fs:[0]
_asm push eax
_asm mov fs:[0],esp
_asm pop eax
_asm mov fs:[0],eax
_asm pop eax
_asm pop eax
_asm pop eax
_asm pop eax
_asm mov ebp,eax
_asm nop
}
__except(EXCEPTION_EXECUTE_HANDLER)
{
_asm nop
}
学习了~
|
能力值:
( LV2,RANK:10 )
|
-
-
9 楼
[QUOTE=kgxxx;1212098]__try
{
_asm mov esi,0
_asm mov eax,dword ptr ds:[esi]
_asm push eax
_asm mov ebp,esp
_asm push -1
_asm push 3223
_asm...[/QUOTE]
花指令还是要自动生成的爽……不然变变参数做做假花什么的,有经验的人用脚本一下就去掉了
|
能力值:
( LV3,RANK:30 )
|
-
-
10 楼
用脚本怎么去花指令啊?
|
能力值:
( LV2,RANK:10 )
|
-
-
11 楼
你说ida还是od
如果是od的话直接用DeJunk模版即可,不用用到脚本……
|
能力值:
( LV3,RANK:20 )
|
-
-
12 楼
花在od里都没有去的必要一般= =
|
能力值:
( LV3,RANK:30 )
|
-
-
13 楼
刚试了下 DeJunk模版不行
|
能力值:
( LV3,RANK:30 )
|
-
-
14 楼
赞同~运行的时候会自动识别出来 跳出花指令
|
能力值:
( LV2,RANK:10 )
|
-
-
15 楼
你要自己加啊~~~~
不过这种异常花就不好弄了……弄不好就去掉正常东西了
|
|
|