首页
社区
课程
招聘
[讨论]制造和谐
发表于: 2007-10-15 12:19 4337

[讨论]制造和谐

2007-10-15 12:19
4337
作者:无聊的菜鸟
声明:无聊+无意义的动作

  mov     eax, fs:[30]
  mov     eax, [eax+C]
  add     eax, 0C
  mov     ecx, [eax]
  push    dword ptr [ecx]
  pop     dword ptr [eax]
  mov     edi, [eax]
  xchg    edi, ecx
  sub     ecx, edi
  xor     eax, eax
  rep     stos byte ptr es:[edi]

这段代码可以在程序的任何地方,骗骗和LordPE相同枚举原理的程序还是可以的。Taskmgr/ProcessExplorer?不要想了。

响应Forgot的号召,修改了下,这次没有晴空节点,但是制造了一个不会模块列表中没有Kernel32.dll的进程。(用LordPE查看)
  pushad
  mov     eax, fs:[30]
  mov     eax, [eax+C]
  add     eax, 0C
  mov     eax, [eax]
  mov     eax, [eax]
  mov     edi, [eax]
  push    dword ptr [edi]
  pop     dword ptr [eax]
  push    dword ptr [edi+8]
  pop     dword ptr [eax+8]
  push    dword ptr [edi+10]
  pop     dword ptr [eax+10]
  mov     eax, [edi]
  push    dword ptr [edi+4]
  pop     dword ptr [eax+4]
  push    dword ptr [edi+C]
  pop     dword ptr [eax+C]
  push    dword ptr [edi+14]
  pop     dword ptr [eax+14]
  popad

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (3)
雪    币: 226
活跃值: (15)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
2
好东西,thx
2007-10-15 12:39
0
雪    币: 6075
活跃值: (2236)
能力值: (RANK:1060 )
在线值:
发帖
回帖
粉丝
3
都擦掉不太和谐吧
2007-10-15 13:26
0
雪    币: 622
活跃值: (294)
能力值: ( LV13,RANK:410 )
在线值:
发帖
回帖
粉丝
4
我觉得,完全擦除这个节点还是有必要的。这样可以防止程序通过搜索这个内存快获得被隐藏的信息。另外附上找到的结构信息。
typedef struct _LDR_MODULE {
        LIST_ENTRY InLoadOrderModuleList;
        LIST_ENTRY InMemoryOrderModuleList;
        LIST_ENTRY InInitializationOrderModuleList;
        DWORD BaseAddress;
        DWORD EntryPoint;
        DWORD SizeOfImage;
        UNICODE_STRING FullDllName;
        UNICODE_STRING BaseDllName;
        ULONG Flags;
        WORD LoadCount;
        WORD TlsIndex;
        LIST_ENTRY HashTableEntry;
        DWORD TimeDateStamp;
} LDR_MODULE;

typedef struct _UNICODE_STRING {
        WORD Length;
        WORD MaximumLength;
        DWORD Buffer;
} UNICODE_STRING;

typedef struct _LIST_ENTRY {
        DWORD NextNode;
        DWORD PrevNode;
} LIST_ENTRY;
2007-10-15 17:06
0
游客
登录 | 注册 方可回帖
返回
//