首页
社区
课程
招聘
[旧帖] [原创]穿山甲壳的脱壳思路 0.00雪花
发表于: 2009-5-28 13:48 3567

[旧帖] [原创]穿山甲壳的脱壳思路 0.00雪花

2009-5-28 13:48
3567
穿山甲(双进程 非标准) 脱壳思路
一 双进程变单进程
断点 bp OpenMutexA
隐藏OD 注意设置异常
在00401000处 做欺骗 eip

00401000      60               pushad
00401001      9C               pushfd
00401002      68 A0FD1200      push 12FDA0                        ; ASCII "44C::DA47D45903"
00401007      33C0             xor eax,eax
00401009      50               push eax
0040100A      50               push eax
0040100B      E8 E694A677      call KERNEL32.CreateMutexA
00401010      9D               popfd
00401011      61               popad
00401012    - E9 8F9FA777      jmp KERNEL32.OpenMutexA

二 隐藏od漏洞 避开Anti(这是什么东东)
he OutputDebugStringA
2次
三、Magic Jump
he GetModuleHandleA+5
仍然用欺骗手段

最后 内存断点 00401000
进入ECX
自己总结的如果有不对的地方 请高手指点一下

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (6)
雪    币: 46
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
看不 明白。。。
2009-5-28 13:52
0
雪    币: 211
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
太深奥,不懂,致敬。。。。。
2009-7-5 12:35
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
穿山甲 没有加密用户的 用户名 密码 好像破解不了吧???
曾经接触过 别人告诉的 不知道对错?
2009-7-5 13:41
0
雪    币: 177
活跃值: (40)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
tbc
5
不懂…………………………
2009-7-7 08:16
0
雪    币: 319
活跃值: (49)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
6

隐藏od漏洞 避开Anti(这是什么东东)
he OutputDebugStringA
2次


貌似OD泄露了字符串,ANTI可以检测到字符串,所以要利用这个把字符串去掉,不让检测到吧。。。
2009-7-7 08:36
0
雪    币: 316
活跃值: (11)
能力值: ( LV5,RANK:70 )
在线值:
发帖
回帖
粉丝
7
自己来开一下就容易懂了
2009-7-7 09:29
0
游客
登录 | 注册 方可回帖
返回
//