首页
社区
课程
招聘
很怪的进程方式,不知如何下手
发表于: 2004-6-24 14:32 7284

很怪的进程方式,不知如何下手

2004-6-24 14:32
7284
主程序是bbcqrun.exe,有bbcq.dll其他的不说
bbcqrun.exe先运行,接着它创建了另一个进程bbcq.dll(DLL也可以单独运行??),接着主程序退出,DLL进程单独运行(主要功能)。
该DLL是幻影加壳的,直接不好运行,OD的DLL加载器也不管用(畸形的DLL),想脱壳不知道如何下手
烦请老大们诊断
点击下载:附件!

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 3
支持
分享
最新回复 (15)
雪    币: 225
活跃值: (218)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
没人吱声
2004-6-24 16:37
0
雪    币: 6075
活跃值: (2236)
能力值: (RANK:1060 )
在线值:
发帖
回帖
粉丝
3
dll肯定是exe啦
2004-6-24 16:51
0
雪    币: 255
活跃值: (40)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
4
嗯,被动过手脚的幻影
2004-6-24 16:54
0
雪    币: 237
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
这个DLL注入到其它进程的吧
2004-6-25 07:19
0
雪    币: 225
活跃值: (218)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
DLL没有注入到其他进程,单独运行,这就是奇怪的地方
我把扩展名改为EXE,图标就出现了,好像就是一个EXE,但是改完后不能运行,难道有重定位?
2004-6-25 07:48
0
雪    币: 6075
活跃值: (2236)
能力值: (RANK:1060 )
在线值:
发帖
回帖
粉丝
7
应该是。。。你在EXE上中断CreateProcess这个函数观察对dll的修改;)
2004-6-25 11:05
0
雪    币: 225
活跃值: (218)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
好我来试试
2004-6-25 13:22
0
雪    币: 225
活跃值: (218)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
它调用GetProcAddress 调用了GetVersion,CreateProcessA,CreateProcessW,GlobalAlloc,VirtualProtectEx,ReadProcessMemory,WriteProcessMemory,GlobalFree,ResumeThread,CloseHandle,等函数,但我没发现做什么手脚啊。
高手们帮我看看怎么脱它
2004-6-25 13:46
0
雪    币: 225
活跃值: (218)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
问一下:调用API时参数是不是反序入栈的?
2004-6-25 14:15
0
雪    币: 225
活跃值: (218)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
搞掂
2004-6-27 18:48
0
雪    币: 242
活跃值: (40)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
老兄,我遇到了与你一样的问题,有空帮一下我!
附件我已传上了!
2004-6-28 15:33
0
雪    币: 225
活跃值: (218)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
附件在哪?
2004-7-7 13:05
0
雪    币: 242
活跃值: (40)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
2004-7-7 14:31
0
雪    币: 234
活跃值: (104)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
最初由 rock 发布
搞掂


说说是怎么搞定得啦!
2004-7-7 21:54
0
雪    币: 212
活跃值: (96)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
对!说说!
2004-7-22 21:39
0
游客
登录 | 注册 方可回帖
返回
//