首页
社区
课程
招聘
[讨论]现在HOOK,都不敢加pusha popa了,esp-的值改了也不行
发表于: 2016-4-26 13:06 2497

[讨论]现在HOOK,都不敢加pusha popa了,esp-的值改了也不行

2016-4-26 13:06
2497
如题,     esp-的值改了,检测堆栈,很容易查到

[课程]Linux pwn 探索篇!

收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 4668
活跃值: (1713)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
jmp 检测不到
call  会被检测到
2016-4-26 13:44
0
雪    币: 44
活跃值: (186)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
呵呵让你再HOOK!
2016-4-26 13:45
0
雪    币: 433
活跃值: (1895)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
4
call之前还原就是了
2016-4-26 13:49
0
雪    币: 291
活跃值: (18)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
call不过就比jmp多一个压栈操作, 还原就是了, 我现在都是找一些可以用的寄存器放我的HOOK用的临时值,  比如hook的后面一句是mov eax,xxx
那eax就可以拿来临时用了,反正后面覆盖掉,  把堆栈esp-的值都按原来的还原就好,现在好像没有什么好的HOOK模块,可以很方便的还原ESP-的值, 都是 jmp xxx  pusha XXXXXXXXXXXpopa jmp回来 .  类似易语言的 超级HOOK模块就是这样的
2016-4-26 13:58
0
游客
登录 | 注册 方可回帖
返回
//