首页
社区
课程
招聘
打netsowell屁屁!六一快乐吗?
发表于: 2006-6-1 23:25 57551

打netsowell屁屁!六一快乐吗?

2006-6-1 23:25
57551
收藏
免费 0
支持
分享
最新回复 (115)
雪    币: 215
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
51
最初由 老王 发布
关于木马壳的说法我不同意,请问医生拿刀和强盗拿刀砍人能一样吗?不能说EPE用了"注入"这种木马常用的技术就是木马了吧?!
卡巴之所以误报,绝不是因为"注入",而只是因为真的有人用它加密木马、病毒,卡巴懒得脱壳,直接将壳的特征记入病毒库了。115版被误报我怀疑是我的注册用户中有人用它加马了,以前版本误报是因为破解版的原因。
再说留情,也是因为考虑能用来加密的壳主程序本身一旦放出,就又要被人用来干坏事了,我比较担心这个,没有其他意思。
壳被脱、软件加密被破解是很正常的事,谁让它总要运行呢。所以我不会因为这个就急。
放出CrackMe不是忽悠,是真的想知道EPE的SDK是否还有用,我的思路是程序中使用SDK,你脱了壳就得修复这些SDK,如果程序中利用它制造的加密点够多,破解起来就够麻烦。

用刀做比喻不如用AK形象,国家为什么不准私人持有AK。如果您是一个反病毒工程师,收到一个样本程序,它运行的第一件事是向系统目录释放文件,接着注入关键进程,然后HOOK API不让别人看到进程,不准别人结束进程等等,您认为它像是个正常程序哪,还是更像木马?当然凡是都要有个由头,从众多杀毒软件都报一种病毒来看,应该是您的正版客户里有写木马的,而且他的木马所有的隐藏功能都是靠壳实现的;或者有人买了壳,专门从事免杀服务,然后有样本到了杀毒软件公司手里,再后来......
“加密的壳主程序本身一旦放出,就又要被人用来干坏事了”简直就是一定的,HERO的活动突然频繁起来,FLY说有更大的六一礼物,种种迹象表明破解版或全自动脱壳机就要出现了,赶紧去HERO的家里埋包,防止事态扩大。
2006-6-2 16:35
0
雪    币: 342
活跃值: (323)
能力值: ( LV9,RANK:450 )
在线值:
发帖
回帖
粉丝
52
全自动的脱壳机我估计是不会弄了,留给哪个大牛来完成吧,不过有可能我会出一个同样功能但更加实用的东西.
2006-6-2 17:15
0
雪    币: 203
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
53
我不认为是老王的错,应该是使用者搞的祸。
杀毒软件公司不是脱壳公司,不可能做的到100%准确,所以不要盲目相信任何病毒软件。他是宁愿错杀1000,不愿放过一个。作为一个工具发现病毒偶尔用还可以。
2006-6-2 17:24
0
雪    币: 203
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
54
最初由 netsowell 发布
全自动的脱壳机我估计是不会弄了,留给哪个大牛来完成吧,不过有可能我会出一个同样功能但更加实用的东西.

不过,你应该还修改一下,不要让它hook那个打开进程的API,这样方便DUMP.
2006-6-2 17:28
0
雪    币: 274
活跃值: (165)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
55
如果可能,所谓注入、进程隐藏等都可以放弃的!对于高手来说,这些用处也不是很大。
我发这一贴主要是关心SDK的问题。怎么不见人讨论CrackMe或有关EPE的SDK?说好说坏都无所谓的,总有不同意见者!
2006-6-2 22:06
0
雪    币: 817
活跃值: (1927)
能力值: ( LV12,RANK:2670 )
在线值:
发帖
回帖
粉丝
56
最初由 老王 发布
如果可能,所谓注入、进程隐藏等都可以放弃的!对于高手来说,这些用处也不是很大。
我发这一贴主要是关心SDK的问题。怎么不见人讨论CrackMe或有关EPE的SDK?说好说坏都无所谓的,总有不同意见者!


老王老师可以学学Themida,对使用者建立一个档案群,调查分析用户到底是拿来做什么的,这样对你的壳有很好的发展,俗话说:一颗耗子屎打坏一锅汤的嘛...
2006-6-2 22:19
0
雪    币: 254
活跃值: (126)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
57
最初由 老王 发布
如果可能,所谓注入、进程隐藏等都可以放弃的!对于高手来说,这些用处也不是很大。
我发这一贴主要是关心SDK的问题。怎么不见人讨论CrackMe或有关EPE的SDK?说好说坏都无所谓的,总有不同意见者!


你的这些SDK用在自己的主程序里了吗?
如果已经用过了,那你放这个CrackMe就没什么意义了
如果你自己都不愿意用,那我们就不理解了
2006-6-2 23:00
0
雪    币: 274
活跃值: (165)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
58
CrackMe里用的主程序里好多没用。
主程序还是以前的老样子,连特征整数我都没动!新版本增加的保护密码的HASH值、执行函数、数据文件功能也没用。
2006-6-2 23:15
0
雪    币: 2003
活跃值: (61)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
59
老王的壳被用来做木马的多?
2006-6-2 23:21
0
雪    币: 233
活跃值: (10)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
60
有破解并非坏事  没有破解也并不一定是好事  
2006-6-3 07:54
0
雪    币: 277
活跃值: (312)
能力值: ( LV9,RANK:330 )
在线值:
发帖
回帖
粉丝
61
最初由 KuNgBiM 发布
这里说的就是 “*.epe”那个文件

原来就是“*.epe”那个文件,我这里所有版本的都不行,刚一产生运行库,就被删除了。
2006-6-3 08:26
0
雪    币: 203
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
62
最初由 老王 发布
如果可能,所谓注入、进程隐藏等都可以放弃的!对于高手来说,这些用处也不是很大。
我发这一贴主要是关心SDK的问题。怎么不见人讨论CrackMe或有关EPE的SDK?说好说坏都无所谓的,总有不同意见者!

你的sdk不可能强。从你的帮助文档可以看出。
2006-6-3 08:37
0
雪    币: 274
活跃值: (165)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
63
最初由 gkend 发布
你的sdk不可能强。从你的帮助文档可以看出。


不知你从帮助能看出什么来?试试这个CrackMe再说这话吧。
2006-6-3 09:39
0
雪    币: 203
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
64
最初由 老王 发布
不知你从帮助能看出什么来?试试这个CrackMe再说这话吧。

先看SDK原理,再实践。你自己说你的SDK哪个最难?难在什么地方?
2006-6-3 09:46
0
雪    币: 47147
活跃值: (20460)
能力值: (RANK:350 )
在线值:
发帖
回帖
粉丝
65
老王现在最要紧的事是重塑EPE形象,现在只要说句EPE,大家就会联想到木马。
2006-6-3 09:56
0
雪    币: 274
活跃值: (165)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
66
最初由 gkend 发布
先看SDK原理,再实践。你自己说你的SDK哪个最难?难在什么地方?


这是个综合应用的问题,不是哪个不哪个的问题。
我的思路是在程序中用SDK实现功能,程序被脱了壳这些功能就丧失,用得多,手动修复的可能性就不大,最有可能的破解方法就是再加一次壳,但程序中可以用那些校验类的SDK函数来制造很多加密点,你必须跟踪分析程序中所有这类校验,才能再加壳完成破解。最开始我想到的是特征整数,但因为一般用户只是在程序中明码比较一下,特征整数很容易找到(EPE的主程序也是这样做的,后来我一直懒得改),后来新版本就增加了利用保护密码的HASH值来做校验,如果用得好,在程序中可以多处校验的,尽量不用明码比较的方式进行,找起来就麻烦多了。
新版本还增加了几个难点:
加壳时设置执行函数,这个函数是由壳在进入OEP之前执行的,也就是OEP其实是假的。还有程序中可以利用RunFunction这个函数来改变执行流程,而个函数的参数正好与特征整数、保护密码的HASH值有关,再加壳这些是难以符合条件的。
另增加了数据文件功能,加壳时可以将任何数据甚至是代码附加到壳中保存,程序中使用SDK读取。
CrackMe中就是用了这几个新增加的功能(EPE主程序中没用),所以我说让大家试试这个CrackMe,我也想知道这种方式是否够强。

所以请你先实践再说话!
2006-6-3 09:58
0
雪    币: 274
活跃值: (165)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
67
最初由 kanxue 发布
老王现在最要紧的事是重塑EPE形象,现在只要说句EPE,大家就会联想到木马。


谢谢提醒!我在考虑去掉注入、进程隐藏。
是不是将注入、隐藏进程去掉就可以了?如果去掉之后还有误报现象发生,那时大家又会怎么想?
2006-6-3 10:01
0
雪    币: 342
活跃值: (323)
能力值: ( LV9,RANK:450 )
在线值:
发帖
回帖
粉丝
68
最初由 老王 发布
谢谢提醒!我在考虑去掉注入、进程隐藏。
是不是将注入、隐藏进程去掉就可以了?如果去掉之后还有误报现象发生,那时大家又会怎么想?

主要是,尽量避免别人用EPE加木马之类的东西.
2006-6-3 10:27
0
雪    币: 203
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
69
老王你的SDK思路,早在别人的壳中就已经实现。比如在OEP前就调用程序功能函数,ASP就是例子。所以你应该多了解别人的SDK然后再自己设计。同时你要多脱壳才会知道SDK的难度。你搞一些小技巧,修复时很容易模拟执行。偶就是脱壳太多感觉有难度只有RSA代码锁定或在虚拟机执行代码,其他一些变形代码只要多花点时间总能修复。
"还有程序中可以利用RunFunction这个函数来改变执行流程,而个函数的参数正好与特征整数、保护密码的HASH值有关",不要想当然。因为你的入口参数无法保证不变。HASH值很容易替换。假如你计算的是401000H处代码的HASH值,那么我把401000处的代码复制到其他位置,然后把指针指向那个位置那么计算的HASH值不变而实际401000的代码已经变了。
2006-6-3 10:47
0
雪    币: 510
活跃值: (433)
能力值: ( LV7,RANK:100 )
在线值:
发帖
回帖
粉丝
70
让老王一个人去对付人民群众的前赴后继的汪洋大海,老王也真是辛苦。。。再怎么鸟的壳到后来还是要被FUCK,老王也只有一个脑子。而且老王也越来越老。
2006-6-3 11:12
0
雪    币: 197
活跃值: (166)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
71
真是有点意思啊。呵呵,:)
2006-6-3 11:44
0
雪    币: 184
活跃值: (108)
能力值: ( LV9,RANK:410 )
在线值:
发帖
回帖
粉丝
72
最初由 老王 发布
谢谢提醒!我在考虑去掉注入、进程隐藏。
是不是将注入、隐藏进程去掉就可以了?如果去掉之后还有误报现象发生,那时大家又会怎么想?


老王思路变了,那么就是好事情,如果去掉注入,隐藏进程之类的,首先作为商业壳来说,走回正路是大势所趋.现在我们都知道壳现在可以正常ANTI debugger的手段越来越少,也是壳和脱壳对抗到了一个新的高度,如果你还是停留在这些手段上面,只能说该打屁屁的是老王你了.

如果还是被K8报就应该端正态度了,和杀毒软件"同流合污",多多配合他们,这样是正途,毕竟市场是王,小杀毒软件人家报我们可以不理会,要是大软件病毒软件报了,你就必须再次补救,客户是上帝呀,假设加了你壳客户天天报说:"你们公司开发的软件加了病毒给我们??"我想市场部和客户服务部还不杀了我们技术部??

加壳和脱壳永远是螺旋上升的过程,这次大牛放出来脱壳机是好事情,促进你的壳能走上更高阶层,那么多大牛都站出来说话了,无论正话反话,在看雪说明你的人缘很好,否则都懒得理你的壳哪才是悲哀.
  
   其实,希望大牛门的"善意的保护"并不是上策,这样只能让你的壳技术停留在简单层次,想想国内的壳大部分都还停留在ANTI手段上,而国外壳方向都走向了VM,多线程互锁解码上,这都是在对抗中发展起来的,有破才有立.

   话说难听了点,但希望能有所帮助.

   大牛门现在没有目标了,6.1是EPE,下一个目标是什么??哈哈
2006-6-3 14:29
0
雪    币: 372
活跃值: (31)
能力值: ( LV12,RANK:410 )
在线值:
发帖
回帖
粉丝
73
在修复IAT时,输入OEP:00456E98 自动查找IAT,显示:无效的OEP!
2006-6-3 15:16
0
雪    币: 215
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
74
我觉得隐藏进程该去,但注入应该保留,只是注入的目标可以变通一下。毕竟注入是EPE的特色,壳有自己的特色很重要,VM虽然前卫,但vmprotect和themida破解版会直接导致其他以VM做主打的壳一个也卖不出去。关于报毒的问题,至少应该保证与国外的Kaspersky、McAfee、Microsoft、NOD32、Symantec 和国内的3大杀毒软件有良好的兼容性,保持与这些厂商的沟通很必要。EPE被玩木马的盯上不是一天两天了,可以搞个水印之类的,发现是谁加马就BAN他的KEY;或者注入的DLL文件不自动释放,而是需要发行的人事先和加壳后程序一起打到安装包里,再安装的时候正大光明的写进去。总之要想办法不让壳被用来加密木马或使加密的木马缺乏隐蔽性,这样就不会有杀毒软件找上门了。
2006-6-3 15:18
0
雪    币: 0
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
75
最初由 hnhuqiong 发布
老王思路变了,那么就是好事情,如果去掉注入,隐藏进程之类的,首先作为商业壳来说,走回正路是大势所趋.现在我们都知道壳现在可以正常ANTI debugger的手段越来越少,也是壳和脱壳对抗到了一个新的高度,如果你还是停留在这些手段上面,只能说该打屁屁的是老王你了.

如果还是被K8报就应该端正态度了,和杀毒软件"同流合污",多多配合他们,这样是正途,毕竟市场是王,小杀毒软件人家报我们可以不理会,要是大软件病毒软件报了,你就必须再次补救,客户是上帝呀,假设加了你壳客户天天报说:"你们公司开发的软件加了病毒给我们??"我想市场部和客户服务部还不杀了我们技术部??

加壳和脱壳永远是螺旋上升的过程,这次大牛放出来脱壳机是好事情,促进你的壳能走上更高阶层,那么多大牛都站出来说话了,无论正话反话,在看雪说明你的人缘很好,否则都懒得理你的壳哪才是悲哀.
........


你真是牛人呐!!!
2006-6-3 15:49
0
游客
登录 | 注册 方可回帖
返回
//