能力值:
(RANK:650 )
|
-
-
2 楼
第一个工具:
thanks to 老王 heXer fly KanXue 西裤哥哥 DiKeN
第二个工具:
thanks to KanXue 娃娃 9521
害怕就表运行
相信我的就表怕
|
能力值:
( LV9,RANK:1250 )
|
-
-
3 楼
最初由 shoooo 发布 先占了
哈哈,我的榜样!
|
能力值:
(RANK:350 )
|
-
-
4 楼
谢谢shoooo,都是好东西,特别是这个,是个潜力股:
|
能力值:
( LV4,RANK:50 )
|
-
-
5 楼
呵呵,不管是什么东西先下来看再说
|
能力值:
( LV9,RANK:970 )
|
-
-
6 楼
另外一个是啥东西~
|
能力值:
( LV9,RANK:170 )
|
-
-
7 楼
我比较关心没有出现的1.exe是什么东西,
|
能力值:
( LV6,RANK:90 )
|
-
-
8 楼
废主板也要运行
|
能力值:
( LV2,RANK:10 )
|
-
-
9 楼
3.exe没帖过吗?
最初由 shoooo 发布 好像heXer曾经说过的 貌似对DEBUG方式的无效
代码:-------------------------------------------------------------------------------- #include <windows.h> #include <tlhelp32.h> #include <commdlg.h> #pragma comment (lib, "comdlg32.lib") #pragma comment (linker, "/filealign:0x200") #pragma comment (linker, "/subsystem:windows") #pragma comment (linker, "/entry:entry")
void AdjustPrivilege(int pid, BOOL bEnable) { HANDLE hProcess; HANDLE hToken=0; TOKEN_PRIVILEGES tkp; tkp.PrivilegeCount = 1; tkp.Privileges[0].Attributes = 0; if (bEnable) tkp.Privileges[0].Attributes = SE_PRIVILEGE_ENABLED; if (LookupPrivilegeValue(NULL, "SeDebugPrivilege", &tkp.Privileges[0].Luid)) { if (hProcess = OpenProcess(PROCESS_ALL_ACCESS, FALSE, pid)) { if (OpenProcessToken(hProcess, TOKEN_ADJUST_PRIVILEGES|TOKEN_QUERY, &hToken)) { if (AdjustTokenPrivileges(hToken, FALSE, &tkp, 0, NULL, NULL)) { CloseHandle(hToken); } } CloseHandle(hProcess); } } }
DWORD FindExplorer() { HANDLE hC; DWORD i; BOOL Next; char szName[MAX_PATH];
PROCESSENTRY32 p32 = {sizeof(p32)}; hC = CreateToolhelp32Snapshot(TH32CS_SNAPPROCESS,NULL); Next = Process32First(hC, &p32); i = 0; while (Next) { wsprintf(szName, "%s", p32.szExeFile); if (lstrcmpi(szName, "EXPLORER.EXE") == 0) return p32.th32ProcessID ; Next = Process32Next(hC, &p32); i++; } CloseHandle(hC); return 0; }
HANDLE hProcess; DWORD ZwCP; DWORD ZwCPEx; DWORD NoCP; DWORD NoCPEx;
void __declspec(naked) FuckZwCP() { __asm { mov eax, hProcess mov [esp+0x10], eax mov eax, NoCP; push ZwCP; add dword ptr [esp], 5 retn } }
void __declspec(naked) FuckZwCPEx() { __asm { mov eax, hProcess mov [esp+0x10], eax mov eax, NoCPEx; push ZwCPEx; add dword ptr [esp], 5 retn } }
void Patch() { DWORD odpt;
ZwCP = (DWORD)GetProcAddress(GetModuleHandle("ntdll.dll"), "ZwCreateProcess"); ZwCPEx = (DWORD)GetProcAddress(GetModuleHandle("ntdll.dll"), "ZwCreateProcessEx"); if (ZwCP != 0) { NoCP = *(LPDWORD)(ZwCP+1); VirtualProtect((LPVOID)ZwCP, 5, PAGE_EXECUTE_READWRITE, &odpt); *(LPBYTE)(ZwCP+0x00) = 0xE9; *(LPDWORD)(ZwCP+0x01) = (DWORD)FuckZwCP - ZwCP - 5; } if (ZwCPEx != 0) { NoCPEx = *(LPDWORD)(ZwCPEx+1); VirtualProtect((LPVOID)ZwCPEx, 5, PAGE_EXECUTE_READWRITE, &odpt); *(LPBYTE)(ZwCPEx+0x00) = 0xE9; *(LPDWORD)(ZwCPEx+0x01) = (DWORD)FuckZwCPEx - ZwCPEx - 5; } }
void entry() { AdjustPrivilege(GetCurrentProcessId(), TRUE); DWORD Pid; Pid = FindExplorer(); if (Pid == 0) { return ; } hProcess = OpenProcess(PROCESS_VM_READ | PROCESS_QUERY_INFORMATION | PROCESS_CREATE_PROCESS, FALSE, Pid); if (hProcess == NULL) { return ; } Patch();
OPENFILENAME ofn = { sizeof(ofn) }; char szFilter[] = "EXE Files\0*.EXE\0\0"; char szFileName[MAX_PATH]; char szFilePath[MAX_PATH]; ofn.hwndOwner = NULL; ofn.lpstrFile = szFileName; ofn.nFilterIndex = 1; ofn.lpstrFile[0] = 0; ofn.nMaxFile = MAX_PATH; ofn.lpstrTitle = "Loader"; ofn.lpstrFilter = szFilter; ofn.Flags = OFN_EXPLORER | OFN_FILEMUSTEXIST; if (!GetOpenFileName(&ofn)) { return ; } strcpy(szFilePath, szFileName); *(strrchr(szFilePath, '\')+1) = 0; //神奇,贴出来后两个反的变成一个了
STARTUPINFO si = {sizeof(si)}; PROCESS_INFORMATION pi = {0}; CreateProcess(NULL, szFileName, NULL, NULL, FALSE, 0, NULL, szFilePath, &si, &pi); WaitForSingleObject(pi.hProcess, INFINITE); ExitProcess(0); }
........
http://bbs1.pediy.com:8081/attachment.php?attachmentid=3493
|
能力值:
(RANK:650 )
|
-
-
10 楼
嘿嘿 q3大侠贴早了
有失在我心中的形象了
这些3.exe里面差不多也有
但是代码量只占总的1/3
技术含量只占1/10不到
|
能力值:
( LV2,RANK:10 )
|
-
-
11 楼
|
能力值:
( LV6,RANK:90 )
|
-
-
12 楼
哦,又出新东西了
|
能力值:
( LV9,RANK:290 )
|
-
-
13 楼
谢谢分享,这回大家都可以收藏了,
|
能力值:
( LV2,RANK:10 )
|
-
-
14 楼
shoooo的好东西还不少啊!!谁知道他住在那里,去抢劫他的硬盘
|
能力值:
( LV9,RANK:250 )
|
-
-
15 楼
最初由 少爷 发布 shoooo的好东西还不少啊!!谁知道他住在那里,去抢劫他的硬盘
呵呵,同意啊
|
能力值:
( LV9,RANK:330 )
|
-
-
16 楼
下载收藏,谢谢分享!
|
能力值:
( LV4,RANK:50 )
|
-
-
17 楼
收了好东东,当然要感谢啦!!!
|
能力值:
( LV9,RANK:1250 )
|
-
-
18 楼
谢谢.
下载收藏.
|
能力值:
( LV9,RANK:290 )
|
-
-
19 楼
最初由 少爷 发布 shoooo的好东西还不少啊!!谁知道他住在那里,去抢劫他的硬盘
人怕出名野猪怕壮!
|
能力值:
( LV2,RANK:10 )
|
-
-
20 楼
2用过,很不错的。3是做什么用的啊。谢谢楼 最初由 kanxue 发布 谢谢shoooo,都是好东西,特别是这个,是个潜力股:
|
能力值:
( LV13,RANK:410 )
|
-
-
21 楼
好强大的忽悠.....
反汇编一些3.exe
|
能力值:
( LV9,RANK:170 )
|
-
-
22 楼
3.exeVM化了,我讨厌VM~~~~~~
|
能力值:
( LV4,RANK:50 )
|
-
-
23 楼
1.exe哪里去了??
|
能力值:
( LV4,RANK:50 )
|
-
-
24 楼
乱序+花,我相信shoooo还没能力搞vm
|
能力值:
( LV2,RANK:10 )
|
-
-
25 楼
谢谢.
下载收藏.
|
|
|