首页
社区
课程
招聘
[原创]花指令伪装器1.0
发表于: 2007-3-23 23:28 5531

[原创]花指令伪装器1.0

2007-3-23 23:28
5531
名称:花指令伪装器
版本:1.0
作者:风铃夜思雨

说明:可以将某程序(如:DELPHI写的程序)伪装为另一种 程序(如:VC++6)

下载地址:skygz.ys168.com 公共目录下

现征集更多的特征代码,如果你有更多好的特征码,可通过程序中的关于取得联系方法
下面说明特征码的添加方法

首先下面这一行信息为特征码库的一项
<Item Name="Microsoft Visual C++ 7.0 DLL Method 3" SignCode="55 8B EC 53 8B 5D 08 56 8B 75 0C 57 8B 7D 10 57 56 53 B8 00 10 40 00 FF E0 90" JmpOf="19" MajorLV="7" MinorLV="0" />

Microsoft Visual C++ 7.0 DLL Method 3:为在程序中显示的名称也可表示为程序将伪装为此类型

汇编代码
push ebp
mov ebp,esp
push ebx
mov ebx,dword ptr ss:[ebp+8]
push esi
mov esi,dword ptr ss:[ebp+C]
push edi
mov edi,dword ptr ss:[ebp+10]
push edi
push esi
push ebx
jmp XXXXXXXX        '执行到程序的原有OEP

进制代码为:
55 8B EC 53 8B 5D 08 56 8B 75 0C 57 8B 7D 10 57 56 53 当前长度为:18

在XML特征码库中的代码为(SignCode):
55 8B EC 53 8B 5D 08 56 8B 75 0C 57 8B 7D 10 57 56 53 B8 00 10 40 00 FF E0 90

长度(JmpOf):
原特征码加上B8则长度为18+1=19

然后在特征码中再加上 00 10 40 00 FF E0 90 这一段则表示于跳转到原入口地址

特征码总长度不得大于128

链接器版本:
MajorLV="7" MinorLV="0" 则是等于链接器版本为:7.0
如等于-1则不改动链接器版本

下载地址:skygz.ys168.com 公共目录下

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (8)
雪    币: 817
活跃值: (1927)
能力值: ( LV12,RANK:2670 )
在线值:
发帖
回帖
粉丝
2
好象用的是我提供的sign吧
呵呵
不错,可以自己添加
2007-3-23 23:34
0
雪    币: 817
活跃值: (1927)
能力值: ( LV12,RANK:2670 )
在线值:
发帖
回帖
粉丝
3
转本地
上传的附件:
2007-3-23 23:36
0
雪    币: 219
活跃值: (58)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
4
是的,只是为了方便,用程序直接加方便点。
2007-3-23 23:36
0
雪    币: 136
活跃值: (105)
能力值: ( LV9,RANK:140 )
在线值:
发帖
回帖
粉丝
5
支持原创精神!!!!!!!!!
2007-3-23 23:40
0
雪    币: 463
活跃值: (116)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
[MSLRH] v0.31   和这个有什么区别?

2007-3-24 14:22
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
以前伪装的程序,现在只要安装了卡吧就杀了
2007-4-4 17:31
0
雪    币: 817
活跃值: (1927)
能力值: ( LV12,RANK:2670 )
在线值:
发帖
回帖
粉丝
8
[QUOTE=Pan88168;290482][MSLRH] v0.31   和这个有什么区别?

[/QUOTE]

这个可以自己添加sign
而[MSLRH] v0.31 不能
2007-4-4 18:58
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
现在只要安装了卡吧就杀了?
2007-6-12 17:07
0
游客
登录 | 注册 方可回帖
返回
//