首页
社区
课程
招聘
[分享] 使用火绒辅助逆向分析
发表于: 2020-7-17 12:48 12393

[分享] 使用火绒辅助逆向分析

2020-7-17 12:48
12393

使用火绒辅助逆向分析

作者:御风(KingSelyF)

 

日期:2020年7月17日

 

描述:逆向过程中借助火绒剑可以更方便地进行定位

 

目录

前言

这个程序功能我也是无意间发现的,用下来还挺好用,安利一下

启动

主界面 - 安全工具 - 高级工具 - 火绒剑

 

 

 

分析

过滤进程

系统 - 过滤 - 进程过滤 - 添加

 

弹出日志过滤窗口

 

加入要分析的 EXE 的完整路径,经测试文件路径左右不能带引号

 

 

过滤动作可以根据自己的需要选择

 

开启监控

 

然后启动进程,就可以看到日志哗哗地出来

 

分析处理

选中一个记录,右键,可以看到菜单,红色方框里的随便选一个进去

 

 

切换到调用栈,可以看到调用堆栈(有一些又抓不到,比如网络操作,不知道什么原因)

 

 

双击列表项,可以进去查看汇编代码

 

 

搭配 OD,CE,IDA 操作,简直是爽得不行

几个问题

不过有几个问题需要提一下:

  1. 部分操作拦截有问题,如网络操作无法看到 TCP / HTTP 数据
  2. 部分操作拦截看不到调用栈
  3. 调用栈列表不能复制
  4. 汇编代码窗口不能复制

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 1
支持
分享
最新回复 (15)
雪    币: 2354
活跃值: (3907)
能力值: ( LV6,RANK:81 )
在线值:
发帖
回帖
粉丝
2
@火绒实验室 给广告费
2020-7-17 12:52
0
雪    币: 615
活跃值: (620)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
3
还能看汇编,看HEX,不错不错
2020-7-17 13:57
0
雪    币: 950
活跃值: (9946)
能力值: ( LV13,RANK:385 )
在线值:
发帖
回帖
粉丝
4
Process Moniter ProcessExplorer 你值得拥有
2020-7-17 15:06
1
雪    币: 1556
活跃值: (2312)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
断句:使用火绒辅助""逆向分析吓得我以为火绒又被干了
2020-7-18 18:43
0
雪    币: 12857
活跃值: (9172)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
6
killleer 断句:使用火绒辅助""逆向分析[em_85]吓得我以为火绒又被干了
惊!某辅助使用火绒读写!
2020-7-18 19:21
0
雪    币: 1556
活跃值: (2312)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
hzqst 惊!某辅助使用火绒读写!

WDNMD,就是因为这样瞎搞火绒论坛那边总是有上报用火绒被ac ban了号的


话说有没有卡巴或者ESET被抓的?我看之前有人总是上传ESET和趋势科技的驱动。。。

最后于 2020-7-18 23:18 被killleer编辑 ,原因:
2020-7-18 23:05
0
雪    币: 4093
活跃值: (4262)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
8
TkBinary Process Moniter ProcessExplorer 你值得拥有
Process Monitor不能显示反汇编和十六进制
2020-7-21 10:08
0
雪    币: 19956
活跃值: (4952)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
秀的一批
2020-7-22 06:59
0
雪    币: 22
活跃值: (458)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
666
2020-7-22 08:48
0
雪    币: 2710
活跃值: (1898)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
666了
2020-7-22 09:14
0
雪    币: 7
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
12
要是直接搞成能改汇编代码,hex,能保存,估计会更专业,用的人更多!
2020-7-23 04:22
0
雪    币: 36264
活跃值: (7170)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
13
火绒家的亲亲,鉴定结束。
2020-7-23 06:12
0
雪    币: 1195
活跃值: (1125)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
不错的工具,排查小问题挺好
2020-7-23 08:28
0
雪    币: 940
活跃值: (1063)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
15
看不到调用栈, 是目标进程关了吧

至于不能复制,人本来就没想着你要这么用啊.
2020-8-4 00:19
0
雪    币: 453
活跃值: (134)
能力值: (RANK:0 )
在线值:
发帖
回帖
粉丝
16
火绒,这个玩意儿,可以有.反正很安静.万一,有啥坏东西,至少也有点防护.
2021-3-23 13:47
0
游客
登录 | 注册 方可回帖
返回
//