首页
社区
课程
招聘
[分享]debugman上不去~bin发这里玩玩
发表于: 2009-1-22 21:26 16762

[分享]debugman上不去~bin发这里玩玩

2009-1-22 21:26
16762
偶然翻出来一个邪恶的bin~~


[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

上传的附件:
收藏
免费 0
支持
分享
最新回复 (24)
雪    币: 66
活跃值: (16)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
2
用notepad看了下debugstr,是 r0 call r3?
2009-1-22 21:58
0
雪    币: 405
活跃值: (2150)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
3
KeUserModeCallback
2009-1-22 22:02
0
雪    币: 709
活跃值: (2420)
能力值: ( LV12,RANK:1010 )
在线值:
发帖
回帖
粉丝
4
KeUserModeCallback

上debugman太不安全了,被R N次了。。。
2009-1-22 22:03
0
雪    币: 709
活跃值: (2420)
能力值: ( LV12,RANK:1010 )
在线值:
发帖
回帖
粉丝
5
找到本进程(发IOCTL给SYS的进程空间)模块user32.dll->MessageBoxA的地址,分配块内存填充"KeUserModeCallback: Hello from ring0 !!"。 再调KeUserModeCallback执行下。

效果就是R0的弹框
2009-1-22 22:05
0
雪    币: 45
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
2009-1-22 22:05
0
雪    币: 45
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
wowocock 大牛 QQ联系下  在群里呼唤着你
2009-1-22 22:07
0
雪    币: 709
活跃值: (2420)
能力值: ( LV12,RANK:1010 )
在线值:
发帖
回帖
粉丝
8
老V下次发BIN,得加花加密一下,这样分析起来才锻炼人啊。也有意思~
呵呵
2009-1-22 22:07
0
雪    币: 405
活跃值: (2150)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
9
又不是炫耀贴,老V是发出来让大家学习的,嘿嘿.....
2009-1-22 22:20
0
雪    币: 8865
活跃值: (2379)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
10
找到了原始的代码,是俄国鬼子干的~~

哎~
2009-1-22 22:26
0
雪    币: 405
活跃值: (2150)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
11
贴出来吧,我找到的都是汇编的,现在习惯用C 了.
2009-1-22 22:47
0
雪    币: 8865
活跃值: (2379)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
12
http://twister.rootkits.ru/sources/ke_user_mode_callback.rar
2009-1-22 22:51
0
雪    币: 7651
活跃值: (523)
能力值: ( LV9,RANK:610 )
在线值:
发帖
回帖
粉丝
13
老V放出来的东西,赶紧收藏~
2009-1-22 23:39
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
收藏去了。。。我以为是kdbcallback
2009-1-23 11:19
0
雪    币: 471
活跃值: (3703)
能力值: ( LV9,RANK:170 )
在线值:
发帖
回帖
粉丝
15
老毛子真的是很强悍啊!
2009-1-25 10:40
0
雪    币: 230
活跃值: (106)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
收藏了,有时间学习下
2009-2-3 18:02
0
雪    币: 214
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
[QUOTE=;]...[/QUOTE]
太帅了~~
我还一直自己写插apc的...
2009-2-3 22:55
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
18
看起来很好玩。学习一下
2009-2-4 08:39
0
雪    币: 224
活跃值: (16)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
19
原来有源码啊,害我反出来一点成就感都没有
2009-2-5 16:37
0
雪    币: 224
活跃值: (16)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
20
以后真的可以用驱动写一个记事本
2009-2-5 16:41
0
雪    币: 224
活跃值: (16)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
21
写一个串口驱动,人家刚刚打开一个串口,就弹出一个记事本,简直莫名,呵呵
2009-2-5 16:43
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
22
我俄语学校毕业的,现在字母都认不全了,惭愧
2009-2-6 09:34
0
雪    币: 135
活跃值: (76)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
23
学习.唉.既然是放BIN .别弄壳啦.再说啦.你们一弄壳啊都是超级XX的壳.这是看BIN呢还是看壳哇~~ 当偶什么什么也没说过吧.
菜菜鸟飘过~~~~
2009-2-20 19:43
0
雪    币: 190
活跃值: (10)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
24
要放就放SRC撒 放什么BIN
2009-2-24 01:06
0
雪    币: 635
活跃值: (101)
能力值: ( LV12,RANK:420 )
在线值:
发帖
回帖
粉丝
25
这个比较郁闷的是,如果进程体内没user32.dll,就不行了~
还得替他LOAD一下

不过利用userdispatcher计算地址的XX来做到不占用index调用,比较有意思的做法~
2009-4-19 00:41
0
游客
登录 | 注册 方可回帖
返回
//