能力值:
(RANK:350 )
|
-
-
2 楼
forgot开学就上高三了吧,呵~这个暑假疯狂一把
|
能力值:
(RANK:10 )
|
-
-
3 楼
|
能力值:
( LV6,RANK:90 )
|
-
-
4 楼
最初由 kanxue 发布 forgot开学就上高三了吧,呵~这个暑假疯狂一把
真这么牛?哪位大哥介绍下他?
forgot弟弟自己介绍下?
|
能力值:
( LV9,RANK:650 )
|
-
-
5 楼
netsowell新壳原先加的是记事本,用一个好的记事本IAT修复DUMP的文件就OK了。
虽后netsowell又加了一个,我就无能为力,想写脚本又不懂。只能看着IAT在几个常数之间变来变去最后还是到JMP [ESP-40h]处。
今天看到楼主的分析,又有信心去学习研究了。
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
原来是个小孩
不错不错
|
能力值:
( LV9,RANK:450 )
|
-
-
7 楼
在虚拟机的win98下,不能再用jmp [esp-40h]了,还有一位大牛的修复放案是Hook GetProcAddress.对于壳中出现重复的代码这点,以后肯定是不会一直这样规律的。
现在的IAT,这样就能兼容虚拟机中的晕98
/*950000*/ push ebp
/*950001*/ mov ebp, esp
/*950003*/ pushad
/*950004*/ pushfd
/*950005*/ mov eax, [ebp+8]
/*95000B*/ xor eax, 1B923724
/*950011*/ cmp eax, 21A3520
/*950017*/ jnz 009500D5
/*95001D*/ call 00950038
/*950022*/ call 0054F005
/*950027*/ popfd
/*950028*/ popad
/*950029*/ mov esp, ebp
/*95002B*/ pop ebp
/*95002C*/ add esp, 14
/*950032*/ jmp [5BFDB7FA]
/*950038*/ push 72616843
/*95003D*/ push 250000
/*950042*/ push 6C6C642E
/*950047*/ push 32334C45
/*95004C*/ push 4E52454B
/*950051*/ push esp
/*950052*/ mov eax, [ebp+10]
/*950058*/ xor eax, 19880620
/*95005E*/ call eax
/*950060*/ cmp eax, 0
/*950066*/ jnz 0095007B
/*95006C*/ push esp
/*95006D*/ mov eax, [ebp+14]
/*950073*/ xor eax, 19870303
/*950079*/ call eax
/*95007B*/ add esp, 14
/*950081*/ push 7274736C
/*950086*/ push 2E40079
/*95008B*/ push 726F6D65
/*950090*/ push 4D65766F
/*950095*/ push 4D6C7452
/*95009A*/ push esp
/*95009B*/ push eax
/*95009C*/ mov eax, [ebp+C]
/*9500A2*/ xor eax, 86667342
/*9500A8*/ call [eax]
/*9500AA*/ add esp, 14
/*9500B0*/ pop esi
/*9500B1*/ mov [esi], eax
/*9500B3*/ call 009500B8
/*9500B8*/ pop eax
/*9500B9*/ sub eax, 0B3
/*9500BF*/ mov [eax+2F], esi
/*9500C5*/ popfd
/*9500C6*/ popad
/*9500C7*/ mov esp, ebp
/*9500C9*/ pop ebp
/*9500CA*/ add esp, 14
/*9500D0*/ jmp 00950032
|
能力值:
(RANK:1060 )
|
-
-
8 楼
我承认。。。。我耍手段了,不能一次把自己全部暴露。
|
能力值:
( LV9,RANK:450 )
|
-
-
9 楼
我比较推荐Hook GetProcAddress .这样的话,完全可以不用再搜索代码了。
|
能力值:
(RANK:1060 )
|
-
-
10 楼
主要是我的iat修复代码是独立在hook构架上了。
移动位置才能,不过我懒。
其实根本不必考虑什么代码,hook,只要堆栈被恢复了,就是api
|
能力值:
( LV8,RANK:130 )
|
-
-
11 楼
放暑假真好
|
能力值:
(RANK:10 )
|
-
-
12 楼
最初由 heXer 发布 放暑假真好
你没有暑假的说
|
能力值:
( LV2,RANK:10 )
|
-
-
13 楼
楼主是个脱壳强人。
|
能力值:
( LV2,RANK:10 )
|
-
-
14 楼
netsowell ???
|
|
|