首页
社区
课程
招聘
请教关于抓包
发表于: 2007-3-19 14:10 4510

请教关于抓包

2007-3-19 14:10
4510
针对程序抓包使用WPE只能获得接收的包 当然用IRIS的网卡SNIFFER可以获得全部的包。那么请教下为什么WPE只能获得接收的包而不能获得发送的包呢?要是全部不能抓取我还想得明白点。。我搜索了看雪的关于WPE只找个一条 “WPE 是通过注入dll的方式hook send, recv, WSASend, WSARecv等函数来截取封包, 如果进程有anti wpe , 有可能截不到数据包”
各位有什么办法解决吗?谢谢

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (6)
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
有人能帮忙回答下吗?
2007-3-19 19:35
0
雪    币: 47147
活跃值: (20380)
能力值: (RANK:350 )
在线值:
发帖
回帖
粉丝
3
最初由 aboscar 发布
那么请教下为什么WPE只能获得接收的包而不能获得发送的包呢


正常的程序,WPE肯定能截住的。
现在不能截,是因为程序hook了 send, WSASend,等发包函数,因此导致WPE不能抓改送的包。
你可以用OD加载目标程序,Ctrl+G 输入send,看一下这个函数现在的情况。
2007-3-19 19:40
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
感谢KANXUE坛主的回答。
这个程序A是由程序B加载执行,B无壳带有文件修改检测。A带个EXECryptor。OD加载程序A跟随SEND出现未知的表达式。还得先解决程序B的文件检测再脱了A来找。
2007-3-19 19:58
0
雪    币: 211
活跃值: (45)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
5
找到服务器IP地址,设置成本地的IP,

写个程序转发数据包,就都截下来了
2007-3-19 22:31
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
感谢指点,我是想抓取他的包并且用这个包再发送。难道就必须解掉他的壳然后修改他HOOK的SEND吗?
2007-3-22 23:20
0
雪    币: 207
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
学习以下!!
2007-3-23 15:08
0
游客
登录 | 注册 方可回帖
返回
//