首页
社区
课程
招聘
[原创]看雪CTF2017第3题
发表于: 2017-6-6 05:49 8876

[原创]看雪CTF2017第3题

2017-6-6 05:49
8876

1. 直接用VBDecompiler分析

分析反编译出来的代码, 穷举一下发现没有结果, 掉坑里了


2. 分析pcode改动

修改OEP为0x00001090, OD加载, 还原OEP为0x00000000, 在0x400000处新建EIP

(检测调试器什么的就不贴出来了)


共有5处改动

408427: AB(AddR8) -> AF(SubR4)

408441: AB(AddR8) -> AF(SubR4)

408493: AB(AddR8) -> AF(SubR4)

4084CB: 6C(FStFPR8 var_x) -> 74(FStFPR8 var_y)

40857B: 74(FStFPR8 var_y) -> 6C(FStFPR8 var_x)


3. 穷举



[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 1
支持
分享
最新回复 (13)
雪    币: 29243
活跃值: (7764)
能力值: ( LV15,RANK:3306 )
在线值:
发帖
回帖
粉丝
2

代码中  这种模式的为什么会不显示??

加了括号才可以正常显示: 

2017-6-6 06:07
0
雪    币: 1080
活跃值: (170)
能力值: (RANK:30 )
在线值:
发帖
回帖
粉丝
3
+*=-


2017-6-7 12:26
0
雪    币: 47147
活跃值: (20450)
能力值: (RANK:350 )
在线值:
发帖
回帖
粉丝
4
+*-


2017-6-7 12:27
0
雪    币: 47147
活跃值: (20450)
能力值: (RANK:350 )
在线值:
发帖
回帖
粉丝
5
风间仁 代码中  这种模式的为什么会不显示??加了括号才可以正常显示: 
可以显示,你是什么情况?
2017-6-7 12:28
0
雪    币: 10072
活跃值: (3008)
能力值: ( LV15,RANK:515 )
在线值:
发帖
回帖
粉丝
6
kanxue 可以显示,你是什么情况?
我也遇到了
2017-6-7 12:36
0
雪    币: 7309
活跃值: (3788)
能力值: (RANK:1130 )
在线值:
发帖
回帖
粉丝
7
看来我要学习python了
太强大
2017-6-7 13:56
0
雪    币: 107
活跃值: (1693)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
8
VB  Decompiler  很强大,mathematica  NSolve  给出复数解,蛋疼。
2017-6-7 18:48
0
雪    币: 1994
活跃值: (1526)
能力值: ( LV8,RANK:120 )
在线值:
发帖
回帖
粉丝
9
python  太牛逼居然能解方程组
2017-6-7 19:04
0
雪    币: 4441
活跃值: (805)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
10
菜菜的就飘过了
2017-6-8 09:13
0
雪    币: 598
活跃值: (282)
能力值: ( LV13,RANK:330 )
在线值:
发帖
回帖
粉丝
11
python大神
2017-6-8 09:27
0
雪    币: 86
活跃值: (1230)
能力值: ( LV7,RANK:150 )
在线值:
发帖
回帖
粉丝
12
大神 检测调试器的步骤 还是贴一下吧。。。。。
2017-6-8 18:36
0
雪    币: 5
活跃值: (17)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
大神  第一张图  第一个是TF标志位反调试,第二个是检测入口点反调试,第三个是什么呢,看了半天没看懂,问问大神。
2017-7-19 17:26
0
雪    币: 2375
活跃值: (433)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
海风月影 看来我要学习python了 太强大
CTF的exe文件去哪里下载呢
2019-4-1 01:23
0
游客
登录 | 注册 方可回帖
返回
//