首页
社区
课程
招聘
一篇不错的文章,可惜只能在win2000上
发表于: 2006-10-25 08:36 3343

一篇不错的文章,可惜只能在win2000上

2006-10-25 08:36
3343
http://www.security-assessment.com/files/whitepapers/PreDebug.pdf

Bugger the Debugger: Pre Interaction Debugger Code Execution

本意是在PE Loader/Debugger初始化程序后,而没有重新获得控制权之前,运行你的特定代码,前提包括替换掉比如kernel32.DLL。

可惜从XP开始,system file protection会检查%windir%下的文件的hash,比如SHA1或者其它什么的(因为很多文件的digital signature的hash用的就是SHA1,故做此猜测),如果不match它预先设定的值,就从system cache里拷过来覆盖掉。如果你把文件直接拷贝到system cache,则整个文件夹里所有文件的总hash也会变,系统就会提示你插入XP的CD来恢复。所以文章里的方法在XP及以上的系统上是行不通的。

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (0)
游客
登录 | 注册 方可回帖
返回
//