能力值:
( LV2,RANK:10 )
|
-
-
2 楼
月莫
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
膜
|
能力值:
( LV2,RANK:10 )
|
-
-
4 楼
膜
|
能力值:
( LV4,RANK:40 )
|
-
-
5 楼
膜
|
能力值:
( LV3,RANK:35 )
|
-
-
6 楼
|
能力值:
( LV3,RANK:30 )
|
-
-
7 楼
兄弟,改名直接改就可以了,和IDA Python有半点关系吗,你确定不是在误导大家。梆梆加固不止这一个反跳试手段吧,像inoftify,多进程守护,改写了fopen等底层函数,你搞得是啥版本啊。
|
能力值:
( LV2,RANK:10 )
|
-
-
8 楼
我也好奇怪,我遇到确实有fork反调试的 楼主没有遇到吗?
|
能力值:
( LV9,RANK:160 )
|
-
-
9 楼
yaojunhap
兄弟,改名直接改就可以了,和IDA Python有半点关系吗,你确定不是在误导大家。梆梆加固不止这一个反跳试手段吧,像inoftify,多进程守护,改写了fopen等底层函数,你搞得是啥版本啊。
哥们手动改名一次不麻烦,多次调试,多次中断,还手动改名吗。。。。 对于fopen他好像hook了吧,判断了一些东西,但是对于打开proc他还是执行了原始的fopen。 对于多进程守护,fork我没有具体分析,我觉得是我先附加上他了,而他不能自己附加,然后他的一个子进程就成了僵尸进程,然后还是从 proc里面判断的是不是僵尸进程
|
能力值:
( LV9,RANK:160 )
|
-
-
10 楼
bluth
我也好奇怪,我遇到确实有fork反调试的 楼主没有遇到吗?
你看看我上面回答的
|
能力值:
( LV2,RANK:10 )
|
-
-
11 楼
样本分享一下,谢谢楼主
|
能力值:
( LV9,RANK:160 )
|
-
-
12 楼
因为调试记录是我2个月前调试的。之前的样本没有了。我下载了一个,可能 ida_python 脚本里面的偏移应该不一样,里面的函数基本上都一样,具体你看看把
|
能力值:
( LV9,RANK:160 )
|
-
-
13 楼
|
能力值:
( LV2,RANK:10 )
|
-
-
14 楼
附件在哪里?
|
能力值:
( LV2,RANK:10 )
|
-
-
15 楼
没有看到样本啊
|
能力值:
( LV9,RANK:160 )
|
-
-
16 楼
你们从应用宝下载重庆银行看看。。。
|
能力值:
( LV2,RANK:10 )
|
-
-
17 楼
可以的,没有附件差评
|
能力值:
( LV2,RANK:10 )
|
-
-
18 楼
梆梆会fork出来一个子进程去ptrace父进程
|
能力值:
( LV9,RANK:160 )
|
-
-
19 楼
走码观花
梆梆会fork出来一个子进程去ptrace父进程
然后没有附加成功,然后就成了僵尸进程
|
能力值:
( LV2,RANK:10 )
|
-
-
20 楼
skyun
你们从应用宝下载重庆银行看看。。。
这个函数是检测了这些东西然后判断到正在调试调试,返回1 你说的这个函数是哪个函数
|
能力值:
( LV2,RANK:10 )
|
-
-
21 楼
@skyun大佬请教一个弱弱的问题,麻烦不吝赐教,我按照你的方式在pthread_create的r2与lr地址设置断点,F9后如何将主线程suspend呢?我在线程窗口右键没有找到方式,刚刚学习中,谢谢
|
|
|