首页
社区
课程
招聘
[注意]收集一下工具创意……
发表于: 2007-5-2 20:32 14175

[注意]收集一下工具创意……

2007-5-2 20:32
14175
将用来打发我毕业后的空虚。

请切合实际,不要来什么万能脱壳机之类的直接被忽略、鄙视的请求

最好还有实现方法的纲要

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (36)
雪    币: 6075
活跃值: (2236)
能力值: (RANK:1060 )
在线值:
发帖
回帖
粉丝
4
精神错乱吧?
2007-5-2 20:55
0
雪    币: 716
活跃值: (162)
能力值: ( LV9,RANK:250 )
在线值:
发帖
回帖
粉丝
5
EXECryptor,脱壳机,
2007-5-2 20:57
0
雪    币: 44229
活跃值: (19955)
能力值: (RANK:350 )
在线值:
发帖
回帖
粉丝
6
电信网通2台服务器有时差

1.文件比较工具,如是代码,直接以汇编代码格式给出不同点;
2.给LordPE等PE工具加个功能:在现有的重定位表中插入/追加 新的重定位项
3.虚拟机调试器
4.……
2007-5-2 20:58
0
雪    币: 6075
活跃值: (2236)
能力值: (RANK:1060 )
在线值:
发帖
回帖
粉丝
7
kanxue的第一个工具我已经写了一个类似的
2可能在我的pe tools里面顺便实现
3可能作不过rordbg
2007-5-2 21:13
0
雪    币: 304
活跃值: (82)
能力值: ( LV9,RANK:170 )
在线值:
发帖
回帖
粉丝
8
自动对比调试器~~~
1. 两个相同的程序(功能相同,数据不同,比如一个是无壳的,一个是脱壳出来的,脱壳出来的执行不正常),自动比较两个程序在哪里走的分支不同。

2. 或者是同一个程序,比如说是一个验证注册码的,输入注册码:"a",和输入注册码"b",假如注册码"b"是正确的,比较按"验证"按钮后程序在哪个地方走了不同分支。
2007-5-2 21:19
0
雪    币: 319
活跃值: (2404)
能力值: ( LV12,RANK:980 )
在线值:
发帖
回帖
粉丝
9
这狠!!!!!!
2007-5-2 21:45
0
雪    币: 200
活跃值: (16)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
脱壳前和脱壳后的运行比较
2007-5-2 21:53
0
雪    币: 494
活跃值: (629)
能力值: ( LV9,RANK:1210 )
在线值:
发帖
回帖
粉丝
11
昨天有人发给我1个外挂,一看是把ExeCryptor的注册部分和vm剥离出来用了,摆弄了一天只有认输了,不知出自谁的手笔
感觉严重跟不上形势了
2007-5-2 23:16
0
雪    币: 494
活跃值: (629)
能力值: ( LV9,RANK:1210 )
在线值:
发帖
回帖
粉丝
12
64位反汇编引擎
2007-5-2 23:30
0
雪    币: 184
活跃值: (108)
能力值: ( LV9,RANK:410 )
在线值:
发帖
回帖
粉丝
13
forgot 准备出手,我就给个难题来说说。

现在壳偷头都偷上瘾了,这个是个体力活,最好利用工具来实现。
本身编译工具是固定的,那么框架也就固定了,并且由于编译器的多样化,头一般偷的都不多,8行10行还行,多了壳自己仿真会出问题的,所以偷头的大小也就那么点,所以现在恢复头都是从堆栈里面抓数据后,贴标准框架上去。

1。能根据link来大致判别编译器,随后以初始环境为依据,等壳交还初始环境的时候,从堆栈里面提标准框架的数据作为一个表保存。这样不管壳怎么个偷法,对照贴框架和关键数据,废了壳这招。

2。vb,delphi,VC都有标准框架,应该比较容易实现。其它的慢慢来

3。我是ESP定律的坚定支持者,不管如何,以初始环境为依据,壳无论怎么变化,还是得回初始环境,初始环境的记录很重要。能在初始环境中不迷失方向的办法就是记录它。能否在真真假假的初始环境中记录好流程,是对付各种未来壳的有效办法。当然如何掩盖自己开的调试环境和对付各种壳的anti,那是你的功力的问题了 :)
2007-5-3 01:30
0
雪    币: 109
活跃值: (438)
能力值: ( LV12,RANK:220 )
在线值:
发帖
回帖
粉丝
14
作个 系统吧~
2007-5-3 01:41
0
雪    币: 215
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
VMP,CV的修复工具
ASPR,TMD,EXEC,EPE脱壳机
2007-5-3 07:18
0
雪    币: 215
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
这个也不错
2007-5-3 07:19
0
雪    币: 223
活跃值: (70)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
17
vm解码器,比如vmp和tmd
2007-5-3 08:46
0
雪    币: 170
活跃值: (18)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
18
这个相信都很多人想要,呵呵
2007-5-3 08:48
0
雪    币: 255
活跃值: (266)
能力值: ( LV12,RANK:220 )
在线值:
发帖
回帖
粉丝
19
文件汇编比较,我记得我改写过一个,但是在比对的时候好像有重要的问题。具体忘了
2007-5-3 09:57
0
雪    币: 347
活跃值: (25)
能力值: ( LV9,RANK:420 )
在线值:
发帖
回帖
粉丝
20
众望所归
2007-5-3 16:03
0
雪    币: 347
活跃值: (25)
能力值: ( LV9,RANK:420 )
在线值:
发帖
回帖
粉丝
21
哪个学校?哪个学校可以出现你这样的外星人?
2007-5-3 16:07
0
雪    币: 4
活跃值: (14)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
22
1. 两个相同的程序(功能相同,数据不同,比如一个是无壳的,一个是脱壳出来的,脱壳出来的执行不正常),自动比较两个程序在哪里走的分支不同。

这个好~支持
2007-5-3 16:44
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
23
1.文件比较工具,如是代码,直接以汇编代码格式给出不同点;
支持也方便新手学习。
2007-5-3 18:59
0
雪    币: 214
活跃值: (40)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
24
od调试ring0

参考windbg调试内核调试模块的原理
2007-5-10 01:50
0
雪    币: 44229
活跃值: (19955)
能力值: (RANK:350 )
在线值:
发帖
回帖
粉丝
25
呵~
或改造windbg,赋予其OD界面 ;)
2007-5-10 09:25
0
游客
登录 | 注册 方可回帖
返回
//