首页
社区
课程
招聘
[原创].Net 2.0反射脱壳机试验品
发表于: 2007-5-24 19:44 11021

[原创].Net 2.0反射脱壳机试验品

2007-5-24 19:44
11021
这个是当时测试反射脱壳做的试验品。
基本具备了反射脱壳的功能。整理时准备删掉了,顺便传上来。
要完全脱壳,需要手动配合做一些工作。

采用的是注入方式,注入到目标进程。
注入后会看到一个列表界面。
在这个列表里面会显示出当前进程中的所有程序集。

首先在列表里面选择一个要脱壳的程序集。

然后选择保存路径。(注1)

在就脱壳。(注2)

程序使用的是 VS2005 C++/CLI 需要相关运行库 mfc80u.dll msvcr80.dll msvcm80.dll...

注1:程序没有实现PE dump功能,所以,你需要先使用 petools之类的工具 dump 要脱壳程序集的pe模块,保存到文件。然后在脱壳机界面选择保存路径时就选择 这个文件。

注2:反射重建方法体基本实现了,只是 SEH table中的 一些 token值还没有自动还原,需要手动回填。

另外这里有一个反射修复补丁:
http://www1.51files.com/?EGOX46D0LFZG652P2GTR

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

上传的附件:
收藏
免费 0
支持
分享
最新回复 (16)
雪    币: 158
活跃值: (43)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
2
哗...
2007-5-24 20:12
0
雪    币: 443
活跃值: (200)
能力值: ( LV9,RANK:1140 )
在线值:
发帖
回帖
粉丝
3
太牛了,搞个玩玩
2007-5-24 20:13
0
雪    币: 256
活跃值: (1699)
能力值: ( LV9,RANK:410 )
在线值:
发帖
回帖
粉丝
4
下一个研究,谢谢分享!
2007-5-24 20:35
0
雪    币: 50161
活跃值: (20625)
能力值: (RANK:350 )
在线值:
发帖
回帖
粉丝
5
名字好酷,先试用一下
2007-5-24 20:54
0
雪    币: 219
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
下载研究一下!谢谢。。
2007-5-24 21:13
0
雪    币: 5275
活跃值: (476)
能力值: (RANK:1170 )
在线值:
发帖
回帖
粉丝
7
汗,你小子终于公开了。
2007-5-24 21:45
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
试一试,我还没有这种水平
2007-5-25 01:45
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
汗,不会用!?
2007-5-25 10:22
0
雪    币: 125
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
测试了一下,好像还是不能脱maxtocode
2007-5-25 10:55
0
雪    币: 288
活跃值: (112)
能力值: ( LV12,RANK:290 )
在线值:
发帖
回帖
粉丝
11
这个程序是最早的一个试验品,去年10月份的吧,只对有反射漏洞的有效。
2007-5-25 12:30
0
雪    币: 261
活跃值: (75)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
Rick 可不可以把 IL字节码解码工具更新 V2.0 的下载链接修复一下,链接失效了!谢谢!
另外,能不能传一个能够用这个脱壳机脱的 MaxtoCode Demo 程序?我昨天用 MaxtoCode 3.03 加了 WinMD5 2.07 的主程序,Demp 后 IL 好像还是没有解开。谢谢了!
祝身体健康、工作顺利!
2007-5-25 13:39
0
雪    币: 288
活跃值: (112)
能力值: ( LV12,RANK:290 )
在线值:
发帖
回帖
粉丝
13
下载地址把 www.bbsftp.com替换为 bbsftp.redcheek.net

只对有反射漏洞的。net 2.0壳有效。
好像 max 3.10,3.11有反射漏洞。其它版本没试过
2007-5-25 19:40
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
怎么有这么多吃garbage的!!!
2007-5-25 20:52
0
雪    币: 261
活跃值: (75)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
谢谢rick了~
2007-5-26 00:39
0
雪    币: 201
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
牛人真多,.net完全没有研究。
看到.net的汉化,就头疼。
2007-5-26 15:44
0
雪    币: 1969
活跃值: (46)
能力值: (RANK:550 )
在线值:
发帖
回帖
粉丝
17
一直只是小组成员内部共享,现在我们也可以拿来试试了。支持一下。
2007-5-28 16:26
0
游客
登录 | 注册 方可回帖
返回
//