首页
社区
课程
招聘
tmd的一个无聊的anti-1910script
发表于: 2008-1-24 14:41 7195

tmd的一个无聊的anti-1910script

2008-1-24 14:41
7195
发现我系统上加壳的程序能跑脚本, 在有个人的电脑上加的就不能跑了, 但是他和我的tmd的md5都是一样的~~~吃完饭看了一下, 原来tmd有时候会选择在释放代码时不用自己模拟的VirtualAlloc而是用kernel32中的真身. 不知道是tmd有意的还是某些时候考虑壳的兼容性~ 如果是有意的话这个anti明显就是针对脚本的了, 1950就是针对脚本做了更新~ 看来还是脱壳机好

脚本中相关的部分修正了一下
bphwc tmpbp
rtu
findVirtualAlloc:
find apibase,#558BECFF7514FF7510FF750CFF75086AFFE8090000005DC21000#     //查找被虚拟的VirtualAlloc函数
mov tmpbp,$RESULT
cmp tmpbp,0
je win2003
bphws tmpbp ,"x"
var VA_inshell
mov VA_inshell, tmpbp
gpa "VirtualAlloc", "kernel32.dll" //补充了一点点
mov tmpbp,$RESULT
bphws tmpbp, "x"
var VA_inkrl32
mov VA_inkrl32, tmpbp
jmp tmploop

win2003:
find apibase,#558BECFF7514FF7510FF750CFF75086AFFE878FFFFFF5DC21000#
mov tmpbp,$RESULT
cmp tmpbp,0
je stop
bphws tmpbp ,"x"


tmploop: 
                               //补充
esto 
cmp eip, VA_inkrl32
je del1
cmp eip, VA_inshell
je del2
jmp tmploopnext

del1:
bphwc VA_inshell
jmp tmploopnext

del2:
bphwc VA_inkrl32
jmp tmploopnext

tmploopnext:
cmp eax,getprocadd                       //定位加密表出现时机
je iatbegin
cmp eax,getprocadd_2
je iatbegin
jne tmploop

iatbegin:

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 0
支持
分享
最新回复 (10)
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
LZ,可以介绍个比较全面的脱壳工具么?
2008-1-24 14:52
0
雪    币: 66
活跃值: (15)
能力值: ( LV9,RANK:330 )
在线值:
发帖
回帖
粉丝
3
fly

2008-1-24 17:03
0
雪    币: 7309
活跃值: (3788)
能力值: (RANK:1130 )
在线值:
发帖
回帖
粉丝
4
LZ,可以介绍个功能比较全面的OllyDBG么?
2008-1-24 17:31
0
雪    币: 66
活跃值: (15)
能力值: ( LV9,RANK:330 )
在线值:
发帖
回帖
粉丝
5
海风月影

2008-1-24 17:41
0
雪    币: 7309
活跃值: (3788)
能力值: (RANK:1130 )
在线值:
发帖
回帖
粉丝
6
请问这个是什么OllyDBG?在哪下载?
2008-1-24 17:42
0
雪    币: 200
活跃值: (163)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
shs
7
不知哪一款ollydbg好用?
2008-1-24 17:43
0
雪    币: 304
活跃值: (82)
能力值: ( LV9,RANK:170 )
在线值:
发帖
回帖
粉丝
8
把楼上的dump下来就能用了
2008-1-24 17:44
0
雪    币: 66
活跃值: (15)
能力值: ( LV9,RANK:330 )
在线值:
发帖
回帖
粉丝
9
内部版本   .
2008-1-24 17:44
0
雪    币: 7309
活跃值: (3788)
能力值: (RANK:1130 )
在线值:
发帖
回帖
粉丝
10
怎么dump?偶不会啊

Private version
2008-1-24 17:48
0
雪    币: 136
活跃值: (105)
能力值: ( LV9,RANK:140 )
在线值:
发帖
回帖
粉丝
11
haha 太牛了 楼主
2008-1-25 09:22
0
游客
登录 | 注册 方可回帖
返回
//