楼主: 帅就是帅
收起左侧

[技术原创] 小技术角度小谈病毒加壳和加花那点破事~

  [复制链接]
XMonster
发表于 2010-8-31 10:09:28 | 显示全部楼层
加壳和简单  不过脱壳。。。
zollll
发表于 2010-8-31 10:14:12 | 显示全部楼层
技术贴,坐下慢慢看
mexth
发表于 2010-8-31 10:26:18 | 显示全部楼层
浅显易懂,支持一下
pigiam
头像被屏蔽
发表于 2010-8-31 11:15:50 | 显示全部楼层
回复 15楼 帅就是帅  的帖子


我的意思是加花加壳   已基本上很难再过杀软
younghwan
头像被屏蔽
发表于 2010-8-31 11:23:50 | 显示全部楼层
最愛這種白居易詩歌式的科普文了,完全沒有閱讀障礙,嘿嘿,謝啦~
oyd2008
发表于 2010-8-31 11:32:33 | 显示全部楼层
好东西
囧神
头像被屏蔽
发表于 2010-8-31 11:43:01 | 显示全部楼层
本帖最后由 囧神 于 2010.8.31 11:46 编辑

囧,楼主技术文写的很好,好久没见技术问了,咱也稍微说点。。。。对手动脱壳上的几点注意:

OEP一般都很好找,不好找的原因一般是被stolen bytes,也就是把入口点的一段代码放到了外壳的地址空间中。这样区分就不会很明显了,要仔细再仔细。一般根据跨段命令来寻找OEP会比较困难,所以建议用OD设断的方式利用堆栈的平衡和内存访问机制来寻找OEP。

dump没什么好说的,但谁都不会让你那么轻松,往往会遇到anti dump,这时就需要去绕过了,强行抓取不仅无果,反而会造成抓取不完整。这也要注意

最后的输入表,一般用REC来辅助重构就可以,可以省去不少麻烦。
(囧,咱小白谈点小经验,高手请留情~)

评分

参与人数 1经验 +4 收起 理由
heaven888 + 4 版区有你更精彩: )

查看全部评分

vanlaw
发表于 2010-8-31 11:45:46 | 显示全部楼层
现在部分杀软见到某些壳就直接报毒,真囧啊
MagicFuzzX
发表于 2010-8-31 11:46:27 | 显示全部楼层
回复 27楼 囧神  的帖子


    全民VMP时代,stolen code已经out了
囧神
头像被屏蔽
发表于 2010-8-31 11:48:30 | 显示全部楼层
本帖最后由 囧神 于 2010.8.31 11:52 编辑
回复


    全民VMP时代,stolen code已经out了
smilediy 发表于 2010.8.31 11:46

囧,一开始就让新人玩VMP,后面还有的玩么。。。。入口点还没熟悉呢,你就让人家在入口点附近看程序在几个跨段中玩翻跟头还有意思么,真是恶趣味。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-6-10 17:36 , Processed in 0.092398 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表