首页
社区
课程
招聘
[原创]Download&&Exec ShellCode 逆向分析
发表于: 2009-6-3 18:31 7101

[原创]Download&&Exec ShellCode 逆向分析

2009-6-3 18:31
7101

作者:riusksk(泉哥)

近日网上闲逛,偶得一份shellcode.exe,恰遇闲时无事,故逆向之。这份程序可能是份示例程序,或者用于教学目的的,因此在开始处会弹出对话框,个人猜测而已,呵呵……
用OD加载后如图1所示:


                                                      图1
继续跟进:

                                      图2
跳到这里:

                                                  图3
关于kernel32.dll基址的定位可参考下图,此图更为直观些:

                                                                              图4
我们继续分析下去:

                                               图5

                                              图6


[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

上传的附件:
  • 1.jpg (92.92kb,250次下载)
  • 2.jpg (26.41kb,246次下载)
  • 3.jpg (19.85kb,248次下载)
  • 4.jpg (27.89kb,253次下载)
  • 5.jpg (45.48kb,250次下载)
  • 6.JPG (90.26kb,250次下载)
收藏
免费 7
支持
分享
最新回复 (5)
雪    币: 722
活跃值: (123)
能力值: ( LV12,RANK:300 )
在线值:
发帖
回帖
粉丝
2
楼主的图看不见啊,全是红叉
2009-6-3 21:55
0
雪    币: 1940
活跃值: (1090)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
http://riusksk.blogbus.com/logs/34363397.html

可以到这里看
2009-6-3 23:44
0
雪    币: 30
活跃值: (750)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
4
2009-6-4 00:11
0
雪    币: 433
活跃值: (1870)
能力值: ( LV17,RANK:1820 )
在线值:
发帖
回帖
粉丝
5
之前是直接链接我博客上的,现已上传图片到论坛了,相信可以浏览了!
2009-6-4 08:42
0
雪    币: 433
活跃值: (1870)
能力值: ( LV17,RANK:1820 )
在线值:
发帖
回帖
粉丝
6
[QUOTE=uvbs;635933]貌似是这个修改的
http://www.hick.org/~mmiller/shellcode/win32/download.c[/QUOTE]

个人认为不是,我用PE查过,是用masmplus编译的
2009-6-4 08:44
0
游客
登录 | 注册 方可回帖
返回
//