能力值:
(RANK:350 )
|
-
-
2 楼
最近好文不断~
|
能力值:
( LV9,RANK:190 )
|
-
-
3 楼
学习!...............
|
能力值:
( LV13,RANK:810 )
|
-
-
4 楼
我觉得应该转移到编程区去...不好意思临时写的
正在孕酿一下写一篇Bypass API-HOOK
介绍一些平时玩烂的一些方法...希望大家多支持
麻烦坛主帮忙移动一下帖子到编程区...这个应该算编程还是调试?
|
能力值:
( LV3,RANK:20 )
|
-
-
5 楼
Anskya发的主题贴一般都是精品!牛人!
|
能力值:
( LV9,RANK:1170 )
|
-
-
6 楼
强贴,留个名!
|
能力值:
( LV2,RANK:10 )
|
-
-
7 楼
|
能力值:
( LV9,RANK:970 )
|
-
-
8 楼
学习...
|
能力值:
( LV9,RANK:290 )
|
-
-
9 楼
还是不能全看明白,学习
|
能力值:
( LV2,RANK:10 )
|
-
-
10 楼
看看~~~~~~~~~~~~~~~
|
能力值:
( LV9,RANK:530 )
|
-
-
11 楼
学习
|
能力值:
(RANK:1060 )
|
-
-
12 楼
总结成一句话,其实reload dll就可以了...
|
能力值:
( LV2,RANK:10 )
|
-
-
13 楼
先把当前API前几bytes保存,再reload dll比对
这样?
|
能力值:
(RANK:1060 )
|
-
-
14 楼
直接读文件,把dll代码覆盖修改
|
能力值:
( LV12,RANK:210 )
|
-
-
15 楼
如果dll已经被load起来了, 重新LoadLibraryA, 那么被修改过的代码会重新从文件里面在读一次吗? 好象不会吧?
|
能力值:
( LV12,RANK:210 )
|
-
-
16 楼
多写了个A...
|
能力值:
( LV4,RANK:50 )
|
-
-
17 楼
什么时候我也试试
|
能力值:
( LV2,RANK:10 )
|
-
-
18 楼
最初由 forgot 发布 直接读文件,把dll代码覆盖修改
这是ANTI HOOK,想得到的是检测HOOK,如果把核心DLL都带上,是不是太大了点
|
能力值:
( LV2,RANK:10 )
|
-
-
19 楼
最初由 jjnet 发布 如果dll已经被load起来了, 重新LoadLibraryA, 那么被修改过的代码会重新从文件里面在读一次吗? 好象不会吧?
"LoadLibrary 尝试使用用于隐式链接的同一搜索序列来定位 DLL。如果系统无法找到 DLL 或者入口点函数返回 FALSE,LoadLibrary 将返回 NULL。如果对 LoadLibrary 的调用所指定的 DLL 模块已映射到调用进程的地址空间中,则函数仅返回 DLL 的句柄并递增模块的引用数。"
如果是默认地址,如果system32下的DLL估计是不会重新加载,但是在另外目录下的dll副本情况怎么样我没有测试过
|
能力值:
( LV6,RANK:90 )
|
-
-
20 楼
Originally posted by forgot 总结成一句话,其实reload dll就可以了...
这个猛
|
能力值:
(RANK:1060 )
|
-
-
21 楼
为什么loadlibrary不会memcpy么
|
能力值:
( LV13,RANK:810 )
|
-
-
22 楼
最初由 forgot 发布 为什么loadlibrary不会memcpy么
不愧是写壳的牛X代码这么"抽"
其实是可以这么"玩"但是再次打开DLL感觉很无聊
为了能把简单的事情高的复杂化所以用了一点花招
也算是另类Bypass吧
而且这个只是其中一个方法还有其它方法来ByPass
主要用于技术交流嘛...鱼有百种网有万样
各显所能嘛主要是为了看有什么新的思路和方法^_^
|
能力值:
( LV2,RANK:10 )
|
-
-
23 楼
学习了~~强啊
|
能力值:
( LV2,RANK:10 )
|
-
-
24 楼
强文,学习
|
能力值:
( LV2,RANK:10 )
|
-
-
25 楼
收藏了学习了,谢谢
|
|
|