首页
社区
课程
招聘
[原创]使用模拟器进行x64驱动的Safengine脱壳+导入表修复
发表于: 2019-2-7 11:21 24334

[原创]使用模拟器进行x64驱动的Safengine脱壳+导入表修复

2019-2-7 11:21
24334
收藏
免费 12
支持
分享
打赏 + 3.00雪花
打赏次数 2 雪花 + 3.00
 
赞赏  demoscene   +1.00 2019/02/10 精品文章~
赞赏  junkboy   +2.00 2019/02/07 感谢分享~
最新回复 (30)
雪    币: 324
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
26
哎!进来都是大佬
2019-12-9 21:38
0
雪    币: 1795
活跃值: (3995)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
28
可以,学到了
2020-2-13 11:41
0
雪    币: 12315
活跃值: (5839)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
29

感觉不能从文件拿到导入表信息的情况下修复导入表要考虑太多东西,对导入表的引用除了FF 15还有
mov r64, cs:[imp_KeSetEvent]
call r64/jmp r64

mov r64, cs:[imp_PsProcessType]
cmp r64, rax

1903引入的retpoline:
mov r10, cs:[imp_KeSetEvent]
call nt!KeSetEvent (E8 xx xx xx xx)
还有其他各种奇葩的情况,我在想能不能找到导入表函数地址那块区域的特征,这样就能大幅减少漏判点了

最后于 2020-10-17 15:50 被hhkqqs编辑 ,原因:
2020-10-17 15:49
0
雪    币: 263
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
30
好好学习天天向上
2021-4-5 19:06
0
雪    币: 377
活跃值: (5996)
能力值: ( LV4,RANK:55 )
在线值:
发帖
回帖
粉丝
31
我还能说什么呢?牛皮
2021-6-23 10:42
0
游客
登录 | 注册 方可回帖
返回
//