首页
社区
课程
招聘
[旧帖] [讨论]Linux FLEXlm 11.6 64 ECC 识别 0.00雪花
发表于: 2013-11-13 02:22 4275

[旧帖] [讨论]Linux FLEXlm 11.6 64 ECC 识别 0.00雪花

2013-11-13 02:22
4275
FLEXlm ECC _l_pubkey_verify 标志位识别方法前人已有大量讨论和总结,32位或64位 11.6 及低版本的 Flexlm ECC 标志位,可通过查找292A来定位,得出通用的特征码,实现不借助IDA 识别 flexlm sig 识别 FLEXlm ECC。
然而64位的linux 11.6 以上版本的 flexlm ECC 标志特征与在论坛典型特征存在明显区别,下面是一linux 64位系统下 flexlm 11.6版本 ECC _l_pubkey_verify 处的代码,得到的特征码对于识别64位11.X高版本Flexlm CC有参考性。

特征识别码为:
41 57 49 89 FF 41 56 41 55 41 54 55 48 89 CD 53 
临时会员新人贴还请各位指导!
.text:000000000045EBD0 41 57             push    r15
.text:000000000045EBD2 49 89 FF          mov     r15, rdi
.text:000000000045EBD5 41 56             push    r14
.text:000000000045EBD7 41 55             push    r13
.text:000000000045EBD9 41 54             push    r12
.text:000000000045EBDB 55                push    rbp
.text:000000000045EBDC 48 89 CD          mov     rbp, rcx
.text:000000000045EBDF 53                push    rbx
.text:000000000045EBE0 44 89 C3          mov     ebx, r8d
.text:000000000045EBE3 48 81 EC 08+      sub     rsp, 108h
.text:000000000045EBEA 48 8B 87 88+      mov     rax, [rdi+288h]
.text:000000000045EBF1 48 89 74 24+      mov     [rsp+28h], rsi
.text:000000000045EBF6 BE 14 00 00+      mov     esi, 14h
.text:000000000045EBFB 89 54 24 24       mov     [rsp+24h], edx
.text:000000000045EBFF 4C 89 4C 24+      mov     [rsp+18h], r9
.text:000000000045EC04 48 8B 80 28+      mov     rax, [rax+1E28h]
.text:000000000045EC0B 44 8B A0 30+      mov     r12d, [rax+630h]
.text:000000000045EC12 45 85 E4 test     r12d, r12d
.text:000000000045EC15 44 0F 44 A4+      cmovz   r12d, [rsp+148h]
.text:000000000045EC1E E8 8D 81 00+      call    sub_466DB0
.text:000000000045EC23 48 3D 55 26+      cmp     rax, 2655h
.text:000000000045EC29 0F 84 1F 04+      jz      loc_45F04E

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 41
活跃值: (96)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
2
看来已经没有人关注flexlm ECC不同版本的特征值了,也是用工具基本可解决常见的windows和linux版本的ECC问题。
2013-11-25 23:53
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
可能研究linux的人少。
楼主这个特征很好,的确可以一次定位。
但也不是所有的daemon都可以
2013-12-25 20:03
0
雪    币: 135
活跃值: (191)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
同意楼上的观点,尤其是11。9之后的X64的版本,似乎没有太多的文献可以查到!
2014-2-9 11:01
0
雪    币: 15
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
急切需要11.9之后的x64 的识别指南
2014-8-24 14:28
0
游客
登录 | 注册 方可回帖
返回
//