首页
社区
课程
招聘
求助关于HEX的内存编辑
发表于: 2005-12-21 12:22 5257

求助关于HEX的内存编辑

2005-12-21 12:22
5257
一日朋友用了很多年的QQ被盗,朋友将木马端发给我,发现可能是啊拉QQ大盗的某个版本,用PEID0.94查壳,发现是C++,肯定是伪装壳了和变形壳,看来脱壳有点麻烦,因为对手工脱壳还很菜,于是想到到内存中找到对方的邮箱和密码,于是用了HEX,可是当运行木马后,HEX也立刻关闭了,看来木马作者也怕有人来到内存中查找邮箱密码,这更加增加了我的兴趣,修改了HEX的进程名运行木马,仍然强行关闭HEX,又修改了窗体,还是被关闭,到这里我就郁闷了,请各位大侠想想办法,从哪里入手比较何时,我是一个初学者,谢谢了~

[培训]科锐软件逆向54期预科班、正式班开始火爆招生报名啦!!!

收藏
免费 0
支持
分享
最新回复 (3)
雪    币: 73723
活跃值: (22736)
能力值: (RANK:350 )
在线值:
发帖
回帖
粉丝
2
用RegisterClass对你的十六进制工具设断,将ClassName改了去,类似如下:

     static TCHAR szAppName[] = TEXT ("chap231") ;

     WNDCLASS     wndclass ;

     wndclass.style         = CS_HREDRAW | CS_VREDRAW ;
     wndclass.lpfnWndProc   = WndProc ;
     wndclass.cbClsExtra    = 0 ;
     wndclass.cbWndExtra    = 0 ;
     wndclass.hInstance     = hInstance ;
     wndclass.hIcon         = LoadIcon (NULL, IDI_APPLICATION) ;
     wndclass.hCursor       = LoadCursor (NULL, IDC_ARROW) ;
     wndclass.hbrBackground = (HBRUSH) GetStockObject (WHITE_BRUSH) ;
     wndclass.lpszMenuName  = NULL ;
     wndclass.lpszClassName = szAppName ;//这里

     if (!RegisterClass (&wndclass))
          return 0 ;
2005-12-21 12:47
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
谢谢老大啊
2005-12-21 22:10
0
雪    币: 339
活跃值: (1510)
能力值: ( LV13,RANK:970 )
在线值:
发帖
回帖
粉丝
4
如果碰上查特征码的,就要再考虑另外一些方法
2005-12-22 08:55
0
游客
登录 | 注册 方可回帖
返回