能力值:
( LV2,RANK:10 )
|
-
-
51 楼
最初由 老王 发布 关于木马壳的说法我不同意,请问医生拿刀和强盗拿刀砍人能一样吗?不能说EPE用了"注入"这种木马常用的技术就是木马了吧?! 卡巴之所以误报,绝不是因为"注入",而只是因为真的有人用它加密木马、病毒,卡巴懒得脱壳,直接将壳的特征记入病毒库了。115版被误报我怀疑是我的注册用户中有人用它加马了,以前版本误报是因为破解版的原因。 再说留情,也是因为考虑能用来加密的壳主程序本身一旦放出,就又要被人用来干坏事了,我比较担心这个,没有其他意思。 壳被脱、软件加密被破解是很正常的事,谁让它总要运行呢。所以我不会因为这个就急。 放出CrackMe不是忽悠,是真的想知道EPE的SDK是否还有用,我的思路是程序中使用SDK,你脱了壳就得修复这些SDK,如果程序中利用它制造的加密点够多,破解起来就够麻烦。
用刀做比喻不如用AK形象,国家为什么不准私人持有AK。如果您是一个反病毒工程师,收到一个样本程序,它运行的第一件事是向系统目录释放文件,接着注入关键进程,然后HOOK API不让别人看到进程,不准别人结束进程等等,您认为它像是个正常程序哪,还是更像木马?当然凡是都要有个由头,从众多杀毒软件都报一种病毒来看,应该是您的正版客户里有写木马的,而且他的木马所有的隐藏功能都是靠壳实现的;或者有人买了壳,专门从事免杀服务,然后有样本到了杀毒软件公司手里,再后来......
“加密的壳主程序本身一旦放出,就又要被人用来干坏事了”简直就是一定的,HERO的活动突然频繁起来,FLY说有更大的六一礼物,种种迹象表明破解版或全自动脱壳机就要出现了,赶紧去HERO的家里埋包,防止事态扩大。
|
能力值:
( LV9,RANK:450 )
|
-
-
52 楼
全自动的脱壳机我估计是不会弄了,留给哪个大牛来完成吧,不过有可能我会出一个同样功能但更加实用的东西.
|
能力值:
( LV2,RANK:10 )
|
-
-
53 楼
我不认为是老王的错,应该是使用者搞的祸。
杀毒软件公司不是脱壳公司,不可能做的到100%准确,所以不要盲目相信任何病毒软件。他是宁愿错杀1000,不愿放过一个。作为一个工具发现病毒偶尔用还可以。
|
能力值:
( LV2,RANK:10 )
|
-
-
54 楼
最初由 netsowell 发布 全自动的脱壳机我估计是不会弄了,留给哪个大牛来完成吧,不过有可能我会出一个同样功能但更加实用的东西.
不过,你应该还修改一下,不要让它hook那个打开进程的API,这样方便DUMP.
|
能力值:
( LV4,RANK:50 )
|
-
-
55 楼
如果可能,所谓注入、进程隐藏等都可以放弃的!对于高手来说,这些用处也不是很大。
我发这一贴主要是关心SDK的问题。怎么不见人讨论CrackMe或有关EPE的SDK?说好说坏都无所谓的,总有不同意见者!
|
能力值:
( LV12,RANK:2670 )
|
-
-
56 楼
最初由 老王 发布 如果可能,所谓注入、进程隐藏等都可以放弃的!对于高手来说,这些用处也不是很大。 我发这一贴主要是关心SDK的问题。怎么不见人讨论CrackMe或有关EPE的SDK?说好说坏都无所谓的,总有不同意见者!
老王老师可以学学Themida,对使用者建立一个档案群,调查分析用户到底是拿来做什么的,这样对你的壳有很好的发展,俗话说:一颗耗子屎打坏一锅汤的嘛...
|
能力值:
( LV8,RANK:130 )
|
-
-
57 楼
最初由 老王 发布 如果可能,所谓注入、进程隐藏等都可以放弃的!对于高手来说,这些用处也不是很大。 我发这一贴主要是关心SDK的问题。怎么不见人讨论CrackMe或有关EPE的SDK?说好说坏都无所谓的,总有不同意见者!
你的这些SDK用在自己的主程序里了吗?
如果已经用过了,那你放这个CrackMe就没什么意义了
如果你自己都不愿意用,那我们就不理解了
|
能力值:
( LV4,RANK:50 )
|
-
-
58 楼
CrackMe里用的主程序里好多没用。
主程序还是以前的老样子,连特征整数我都没动!新版本增加的保护密码的HASH值、执行函数、数据文件功能也没用。
|
能力值:
( LV2,RANK:10 )
|
-
-
59 楼
老王的壳被用来做木马的多?
|
能力值:
( LV6,RANK:90 )
|
-
-
60 楼
有破解并非坏事 没有破解也并不一定是好事
|
能力值:
( LV9,RANK:330 )
|
-
-
61 楼
最初由 KuNgBiM 发布 这里说的就是 “*.epe”那个文件
原来就是“*.epe”那个文件,我这里所有版本的都不行,刚一产生运行库,就被删除了。
|
能力值:
( LV2,RANK:10 )
|
-
-
62 楼
最初由 老王 发布 如果可能,所谓注入、进程隐藏等都可以放弃的!对于高手来说,这些用处也不是很大。 我发这一贴主要是关心SDK的问题。怎么不见人讨论CrackMe或有关EPE的SDK?说好说坏都无所谓的,总有不同意见者!
你的sdk不可能强。从你的帮助文档可以看出。
|
能力值:
( LV4,RANK:50 )
|
-
-
63 楼
最初由 gkend 发布 你的sdk不可能强。从你的帮助文档可以看出。
不知你从帮助能看出什么来?试试这个CrackMe再说这话吧。
|
能力值:
( LV2,RANK:10 )
|
-
-
64 楼
最初由 老王 发布 不知你从帮助能看出什么来?试试这个CrackMe再说这话吧。
先看SDK原理,再实践。你自己说你的SDK哪个最难?难在什么地方?
|
能力值:
(RANK:350 )
|
-
-
65 楼
老王现在最要紧的事是重塑EPE形象,现在只要说句EPE,大家就会联想到木马。
|
能力值:
( LV4,RANK:50 )
|
-
-
66 楼
最初由 gkend 发布 先看SDK原理,再实践。你自己说你的SDK哪个最难?难在什么地方?
这是个综合应用的问题,不是哪个不哪个的问题。
我的思路是在程序中用SDK实现功能,程序被脱了壳这些功能就丧失,用得多,手动修复的可能性就不大,最有可能的破解方法就是再加一次壳,但程序中可以用那些校验类的SDK函数来制造很多加密点,你必须跟踪分析程序中所有这类校验,才能再加壳完成破解。最开始我想到的是特征整数,但因为一般用户只是在程序中明码比较一下,特征整数很容易找到(EPE的主程序也是这样做的,后来我一直懒得改),后来新版本就增加了利用保护密码的HASH值来做校验,如果用得好,在程序中可以多处校验的,尽量不用明码比较的方式进行,找起来就麻烦多了。
新版本还增加了几个难点:
加壳时设置执行函数,这个函数是由壳在进入OEP之前执行的,也就是OEP其实是假的。还有程序中可以利用RunFunction这个函数来改变执行流程,而个函数的参数正好与特征整数、保护密码的HASH值有关,再加壳这些是难以符合条件的。
另增加了数据文件功能,加壳时可以将任何数据甚至是代码附加到壳中保存,程序中使用SDK读取。
CrackMe中就是用了这几个新增加的功能(EPE主程序中没用),所以我说让大家试试这个CrackMe,我也想知道这种方式是否够强。
所以请你先实践再说话!
|
能力值:
( LV4,RANK:50 )
|
-
-
67 楼
最初由 kanxue 发布 老王现在最要紧的事是重塑EPE形象,现在只要说句EPE,大家就会联想到木马。
谢谢提醒!我在考虑去掉注入、进程隐藏。
是不是将注入、隐藏进程去掉就可以了?如果去掉之后还有误报现象发生,那时大家又会怎么想?
|
能力值:
( LV9,RANK:450 )
|
-
-
68 楼
最初由 老王 发布 谢谢提醒!我在考虑去掉注入、进程隐藏。 是不是将注入、隐藏进程去掉就可以了?如果去掉之后还有误报现象发生,那时大家又会怎么想?
主要是,尽量避免别人用EPE加木马之类的东西.
|
能力值:
( LV2,RANK:10 )
|
-
-
69 楼
老王你的SDK思路,早在别人的壳中就已经实现。比如在OEP前就调用程序功能函数,ASP就是例子。所以你应该多了解别人的SDK然后再自己设计。同时你要多脱壳才会知道SDK的难度。你搞一些小技巧,修复时很容易模拟执行。偶就是脱壳太多感觉有难度只有RSA代码锁定或在虚拟机执行代码,其他一些变形代码只要多花点时间总能修复。
"还有程序中可以利用RunFunction这个函数来改变执行流程,而个函数的参数正好与特征整数、保护密码的HASH值有关",不要想当然。因为你的入口参数无法保证不变。HASH值很容易替换。假如你计算的是401000H处代码的HASH值,那么我把401000处的代码复制到其他位置,然后把指针指向那个位置那么计算的HASH值不变而实际401000的代码已经变了。
|
能力值:
( LV7,RANK:100 )
|
-
-
70 楼
让老王一个人去对付人民群众的前赴后继的汪洋大海,老王也真是辛苦。。。再怎么鸟的壳到后来还是要被FUCK,老王也只有一个脑子。而且老王也越来越老。
|
能力值:
( LV2,RANK:10 )
|
-
-
71 楼
真是有点意思啊。呵呵,:)
|
能力值:
( LV9,RANK:410 )
|
-
-
72 楼
最初由 老王 发布 谢谢提醒!我在考虑去掉注入、进程隐藏。 是不是将注入、隐藏进程去掉就可以了?如果去掉之后还有误报现象发生,那时大家又会怎么想?
老王思路变了,那么就是好事情,如果去掉注入,隐藏进程之类的,首先作为商业壳来说,走回正路是大势所趋.现在我们都知道壳现在可以正常ANTI debugger的手段越来越少,也是壳和脱壳对抗到了一个新的高度,如果你还是停留在这些手段上面,只能说该打屁屁的是老王你了.
如果还是被K8报就应该端正态度了,和杀毒软件"同流合污",多多配合他们,这样是正途,毕竟市场是王,小杀毒软件人家报我们可以不理会,要是大软件病毒软件报了,你就必须再次补救,客户是上帝呀,假设加了你壳客户天天报说:"你们公司开发的软件加了病毒给我们??"我想市场部和客户服务部还不杀了我们技术部??
加壳和脱壳永远是螺旋上升的过程,这次大牛放出来脱壳机是好事情,促进你的壳能走上更高阶层,那么多大牛都站出来说话了,无论正话反话,在看雪说明你的人缘很好,否则都懒得理你的壳哪才是悲哀.
其实,希望大牛门的"善意的保护"并不是上策,这样只能让你的壳技术停留在简单层次,想想国内的壳大部分都还停留在ANTI手段上,而国外壳方向都走向了VM,多线程互锁解码上,这都是在对抗中发展起来的,有破才有立.
话说难听了点,但希望能有所帮助.
大牛门现在没有目标了,6.1是EPE,下一个目标是什么??哈哈
|
能力值:
( LV12,RANK:410 )
|
-
-
73 楼
在修复IAT时,输入OEP:00456E98 自动查找IAT,显示:无效的OEP!
|
能力值:
( LV2,RANK:10 )
|
-
-
74 楼
|
能力值:
(RANK:10 )
|
-
-
75 楼
最初由 hnhuqiong 发布 老王思路变了,那么就是好事情,如果去掉注入,隐藏进程之类的,首先作为商业壳来说,走回正路是大势所趋.现在我们都知道壳现在可以正常ANTI debugger的手段越来越少,也是壳和脱壳对抗到了一个新的高度,如果你还是停留在这些手段上面,只能说该打屁屁的是老王你了.
如果还是被K8报就应该端正态度了,和杀毒软件"同流合污",多多配合他们,这样是正途,毕竟市场是王,小杀毒软件人家报我们可以不理会,要是大软件病毒软件报了,你就必须再次补救,客户是上帝呀,假设加了你壳客户天天报说:"你们公司开发的软件加了病毒给我们??"我想市场部和客户服务部还不杀了我们技术部??
加壳和脱壳永远是螺旋上升的过程,这次大牛放出来脱壳机是好事情,促进你的壳能走上更高阶层,那么多大牛都站出来说话了,无论正话反话,在看雪说明你的人缘很好,否则都懒得理你的壳哪才是悲哀. ........
你真是牛人呐!!!
|
|
|