首页
社区
课程
招聘
[原创]u9的dota2助手,当发现vs目录会自动搜索代码并上传,求助谁知道分析报告怎么写
发表于: 2013-8-29 14:57 15711

[原创]u9的dota2助手,当发现vs目录会自动搜索代码并上传,求助谁知道分析报告怎么写

2013-8-29 14:57
15711

先上传文件包,等有时间补一下分析
今天逛dota论坛的时候看到有人报u9劫持dll,然后蛋疼的下了个试试,结果刚下来就更新了
静态逆向看了一下内存中的字段,了不得的东西发现了

当发现vs路径的时候会搜索源代码文件并上传

然后进了一下里面的连接,好的原码文件,不过都被u9加密了,有时间逆一下他的加密解密过程


刚才看了一下 那个上传网站已经被关闭了,不过代码下来了不少 有要研究他解密代码的我就上传上来
哦哦 卡饭论坛喷起来了http://bbs.kafan.cn/thread-1620695-1-1.html

谁知道这种能当证据的分析报告怎么写,求模板。卧槽没见过这么不要脸的

还有后续,人至贱  做程序员做到这份上真心的,哪怕你说句对不起什么的也可以啊
http://moba.uuu9.com/thread-250463-1-1.html


[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

上传的附件:
收藏
免费 5
支持
分享
最新回复 (45)
雪    币: 6956
活跃值: (1497)
能力值: ( LV11,RANK:180 )
在线值:
发帖
回帖
粉丝
2
尼玛, 太坑爹了.. 现在的软件公司节操碎了一地..
2013-8-29 15:09
0
雪    币: 219
活跃值: (793)
能力值: (RANK:290 )
在线值:
发帖
回帖
粉丝
3
尼玛 大家一起上 玩他的服务器
2013-8-29 15:16
0
雪    币: 918
活跃值: (1935)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
4
服务器已经关闭了,没得玩了
2013-8-29 15:20
0
雪    币: 5
活跃值: (374)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
一定是你这个帖子。。。。。人家关闭了。。。。
2013-8-29 15:23
0
雪    币: 303
活跃值: (30)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
卡饭上怒围观
2013-8-29 15:31
0
雪    币: 918
活跃值: (1935)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
7
版主大人 这种分析报告怎么写
2013-8-29 15:36
0
雪    币: 5
活跃值: (374)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
第八个字节开始,zlib解密
2013-8-29 15:49
0
雪    币: 34
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
这公司没节操啊
2013-8-29 15:52
0
雪    币: 5855
活跃值: (438)
能力值: ( LV4,RANK:45 )
在线值:
发帖
回帖
粉丝
10
手上没工具,大家有空的都去各大下载站下载u9超级助手分析下看吧。
只要出现vs路径相关的字符串,绝对就是有问题了
2013-8-29 16:02
0
雪    币: 127
活跃值: (2803)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
我一笑而过
2013-8-29 16:11
0
雪    币: 25
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
359+1节操早已无
2013-8-29 16:17
0
雪    币: 44
活跃值: (26)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
能不**吗,能拦截下网络做测试么。
真是可笑,仅凭内存中的文本就能断定行为,这是什么可笑逻辑。
2013-8-29 16:18
0
雪    币: 918
活跃值: (1935)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
14
就算加了vm又不是不能逆,自己跑一次就知道了,不过小心代码别被别人偷走哦
2013-8-29 16:23
0
雪    币: 5
活跃值: (374)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
http://t.qq.com/zhaoleimxd?pgv_ref=im.WBlog.guest&ptlang=2052

还狡辩???????????????
2013-8-29 16:28
0
雪    币: 44
活跃值: (26)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
我想知道你觉得我在狡辩什么?或者说什么叫狡辩?

像个SX一样连个网络拦截测试都没有就在这儿抓着内存里的东西JJWW,********
2013-8-29 16:53
0
雪    币: 219
活跃值: (190)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
非U9的360也会传代码吗?
2013-8-29 16:55
0
雪    币: 5
活跃值: (374)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
18
楼主没有你们抓包,你确定我没抓?
2013-8-29 16:56
0
雪    币: 5
活跃值: (374)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
19
一天连续放四个版本

现在这个加了数字签名

为什么之前一直一直都没有加数字签名呢?呵呵呵呵
2013-8-29 16:59
0
雪    币: 166
活跃值: (42)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
20
你这个内存抓的,是哪个dll里面的?
2013-8-29 17:12
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
21
流氓出身的360,永远改不了本性。
这也是为什么公司内部禁止使用一切和360有关的软件的原因。

如果没做坏事,何必及时更改文件,还掩人耳目加上签名呢?
我绝对不信更新文件是为了解决 bug ,还是那么紧急的bug。
要知道。助手版本是 2.9.x 了,就算有bug,也只是鸡毛蒜皮吧。
2013-8-29 17:12
0
雪    币: 219
活跃值: (793)
能力值: (RANK:290 )
在线值:
发帖
回帖
粉丝
22
直接来一篇你静态的分析 感染的全部过程~
谁看到这个帖子不生气,太无节操了
难道以后我们开发软件的都要什么都不用才好?
2013-8-29 17:22
0
雪    币: 918
活跃值: (1935)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
23
steamlibex.dll里面 ,f9让他运行,所有字符串都释放到内存里了,然后下读断跟
2013-8-29 17:23
0
雪    币: 166
活跃值: (42)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
24
有没有人回答下,这个是哪个dll里面抓出来的。。
2013-8-29 17:23
0
雪    币: 918
活跃值: (1935)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
25
这么说吧,他网站上的东西我下载了也看了,和魔笛的程序也问了是他们的代码
这个网站是一个写外挂的人用的,可能是存放一些源代码的,当然另一个目录下盗号.e
和远程可客户端.e是做什么的我不清楚,而且这个人现在就是u9的程序,至于抓包什么的,
你想做你可以试试,反正我现在没这个环境了,我怕我辛辛苦苦写的代码被不知道什么人给拿走了
就是这样
2013-8-29 17:33
0
游客
登录 | 注册 方可回帖
返回
//