能力值:
( LV15,RANK:360 )
2 楼
最近由于要调试学习mbr rootkit 所以再度拿起了bochs 补几张图
xp in bochs
上传的附件:
能力值:
( LV15,RANK:360 )
3 楼
win7 in bochs
上传的附件:
能力值:
( LV15,RANK:360 )
4 楼
安全模式下 bochs win7
上传的附件:
能力值:
( LV2,RANK:10 )
5 楼
bochs 真的是神器,只是boot实在太慢了.
能力值:
( LV2,RANK:10 )
6 楼
你胆子不小,敢改xp的桌面代码,你行.
能力值:
( LV15,RANK:360 )
7 楼
你胆子不小,敢改xp的桌面代码,你行
???
哪里改了啊
能力值:
( LV2,RANK:140 )
8 楼
还是用ida + vmware 调mbr吧.不用这么折腾.
能力值:
( LV15,RANK:360 )
9 楼
怎么用IDA 和 VMWare 调试mbr 啊 IDA又不是调试器啊 怎么调啊
能力值:
( LV2,RANK:140 )
10 楼
vmware 开启gdb server. 然后用ida的debug插件里的Remote Gdb debug 进行attach.
上传的附件:
能力值:
( LV2,RANK:140 )
11 楼
[QUOTE=ProgmBoy;1101080]vmware 开启gdb server. 然后用ida的debug插件里的Remote Gdb debug 进行attach.
[/QUOTE]
图里是32位模式的.改成16位模式就好了
能力值:
( LV2,RANK:140 )
12 楼
[QUOTE=ProgmBoy;1101080]vmware 开启gdb server. 然后用ida的debug插件里的Remote Gdb debug 进行attach.
[/QUOTE]
首先要把虚拟机停住:
monitor.debugOnStartGuest32 = "TRUE"
设置这条后系统就会暂停在0xFFFF0处也就是机器运行的第一条指令,然后你在0x7c00处下断点就到mbr了.
更多解释在:
303K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8Y4N6A6K9$3W2Q4x3X3g2G2M7$3c8W2N6W2)9J5k6h3!0J5k6#2)9J5c8W2k6y4g2$3q4J5k6b7`.`.
ida+vmware参考:
gdb_vmware_winkernel.pdf
ida+qemu参考:
gdb_qemu.pdf
上传的附件:
能力值:
( LV2,RANK:10 )
13 楼
一直没敢玩过BOCHS
能力值:
( LV2,RANK:140 )
14 楼
调vt的时候还是挺有用的.不过模拟的貌似有点问题.
能力值:
( LV15,RANK:360 )
15 楼
下载PDF 学习下
能力值:
( LV2,RANK:10 )
16 楼
能力值:
( LV2,RANK:140 )
17 楼
首先要把虚拟机停住:
monitor.debugOnStartGuest32 = "TRUE"
设置这条后系统就会暂停在0xFFFF0处也就是机器运行的第一条指令,然后你在0x7c00处下断点就到mbr了.
更多解释在:
642K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8Y4N6A6K9$3W2Q4x3X3g2G2M7$3c8W2N6W2)9J5k6h3!0J5k6#2)9J5c8W2k6y4g2$3q4J5k6b7`.`.
能力值:
( LV2,RANK:10 )
18 楼
感谢2位的分享~
能力值:
( LV15,RANK:360 )
19 楼
这个是MJ0011曾经提到的VMWare 63号端口调试MBR吗
能力值:
( LV15,RANK:360 )
20 楼
调试windows 用GDB也算很耻辱啊 记得当时看王垠的完全用linux工作
GCC GTK QT GDB .....
能力值:
( LV2,RANK:140 )
21 楼
不是吧.跟63号没啥关系!..
ps:
这个的好处是使用ida的功能啦..还有就是.win7 bootmgr 32位部分是有符号的.选择下基址加载符号.看起来爽多了.
能力值:
( LV12,RANK:750 )
22 楼
MARK一下
能力值:
( LV2,RANK:10 )
23 楼
mark, thankx
能力值:
( LV2,RANK:10 )
24 楼
看了楼主在debugman上的帖子a86K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8X3c8W2j5Y4g2Y4L8h3q4F1i4K6u0W2j5$3!0E0i4K6u0r3N6r3S2J5k6h3q4V1i4K6u0r3y4U0V1%4y4q4)9J5c8U0q4Q4x3V1j5I4
笑而不语。
能力值:
( LV15,RANK:360 )
25 楼
额 楼上别笑而不语了 有什么见解就说出来嘛 我现在头疼怎么查杀这种shellcode插白进程呢
我的前提是shellcode已经插入到白进程了