首页
社区
课程
招聘
tmd的一个无聊的anti-1910script
2008-1-24 14:41 6734

tmd的一个无聊的anti-1910script

2008-1-24 14:41
6734
发现我系统上加壳的程序能跑脚本, 在有个人的电脑上加的就不能跑了, 但是他和我的tmd的md5都是一样的~~~吃完饭看了一下, 原来tmd有时候会选择在释放代码时不用自己模拟的VirtualAlloc而是用kernel32中的真身. 不知道是tmd有意的还是某些时候考虑壳的兼容性~ 如果是有意的话这个anti明显就是针对脚本的了, 1950就是针对脚本做了更新~ 看来还是脱壳机好

脚本中相关的部分修正了一下
bphwc tmpbp
rtu
findVirtualAlloc:
find apibase,#558BECFF7514FF7510FF750CFF75086AFFE8090000005DC21000#     //查找被虚拟的VirtualAlloc函数
mov tmpbp,$RESULT
cmp tmpbp,0
je win2003
bphws tmpbp ,"x"
var VA_inshell
mov VA_inshell, tmpbp
gpa "VirtualAlloc", "kernel32.dll" //补充了一点点
mov tmpbp,$RESULT
bphws tmpbp, "x"
var VA_inkrl32
mov VA_inkrl32, tmpbp
jmp tmploop

win2003:
find apibase,#558BECFF7514FF7510FF750CFF75086AFFE878FFFFFF5DC21000#
mov tmpbp,$RESULT
cmp tmpbp,0
je stop
bphws tmpbp ,"x"


tmploop: 
                               //补充
esto 
cmp eip, VA_inkrl32
je del1
cmp eip, VA_inshell
je del2
jmp tmploopnext

del1:
bphwc VA_inshell
jmp tmploopnext

del2:
bphwc VA_inkrl32
jmp tmploopnext

tmploopnext:
cmp eax,getprocadd                       //定位加密表出现时机
je iatbegin
cmp eax,getprocadd_2
je iatbegin
jne tmploop

iatbegin:

[培训]科锐软件逆向50期预科班报名即将截止,速来!!! 50期正式班报名火爆招生中!!!

收藏
免费 0
打赏
分享
最新回复 (10)
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
无忧小诶 2008-1-24 14:52
2
0
LZ,可以介绍个比较全面的脱壳工具么?
雪    币: 66
活跃值: (15)
能力值: ( LV9,RANK:330 )
在线值:
发帖
回帖
粉丝
theOcrat 8 2008-1-24 17:03
3
0
fly

雪    币: 7300
活跃值: (3758)
能力值: (RANK:1130 )
在线值:
发帖
回帖
粉丝
海风月影 22 2008-1-24 17:31
4
0
LZ,可以介绍个功能比较全面的OllyDBG么?
雪    币: 66
活跃值: (15)
能力值: ( LV9,RANK:330 )
在线值:
发帖
回帖
粉丝
theOcrat 8 2008-1-24 17:41
5
0
海风月影

雪    币: 7300
活跃值: (3758)
能力值: (RANK:1130 )
在线值:
发帖
回帖
粉丝
海风月影 22 2008-1-24 17:42
6
0
请问这个是什么OllyDBG?在哪下载?
雪    币: 200
活跃值: (148)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
shs 2008-1-24 17:43
7
0
不知哪一款ollydbg好用?
雪    币: 304
活跃值: (82)
能力值: ( LV9,RANK:170 )
在线值:
发帖
回帖
粉丝
skylly 4 2008-1-24 17:44
8
0
把楼上的dump下来就能用了
雪    币: 66
活跃值: (15)
能力值: ( LV9,RANK:330 )
在线值:
发帖
回帖
粉丝
theOcrat 8 2008-1-24 17:44
9
0
内部版本   .
雪    币: 7300
活跃值: (3758)
能力值: (RANK:1130 )
在线值:
发帖
回帖
粉丝
海风月影 22 2008-1-24 17:48
10
0
怎么dump?偶不会啊

Private version
雪    币: 136
活跃值: (105)
能力值: ( LV9,RANK:140 )
在线值:
发帖
回帖
粉丝
夜凉如水 3 2008-1-25 09:22
11
0
haha 太牛了 楼主
游客
登录 | 注册 方可回帖
返回