能力值:
( LV3,RANK:25 )
|
-
-
2 楼
哈哈哈哈.22年接到一个这个单子,一直不知道这玩意是干啥的,还有人破解哈哈哈
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
不交流 不分享 这个贴不就发的没意义了么
|
能力值:
( LV1,RANK:0 )
|
-
-
4 楼
反汇编引擎库是逆向微软msvcdis140.dll进行二次封装,capstone太重,hde64很轻但有bug; 动态库劫持库启发来源于论坛上的文章https://bbs.kanxue.com/thread-279368.htm,主要功能包括侦测可供劫持的动态库,自动生成代理库代码和payload攻击模板;可能存在死锁问题,尝试解锁ldrloaderlocker,但以失败而告终; hook库包括inlinehook(hotfix优先),导入表IAThook,导出表hook(很少看到相关文章,但实际是可行的), 支持重定位;多线程不安全,解决这个问题的代价和收益不对等,遂放弃。
|
能力值:
( LV5,RANK:69 )
|
-
-
5 楼
https://bbs.kanxue.com/thread-281068.htm 新款建议了解一下
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
这是个好资源啊 大佬分享下?
|
能力值:
( LV1,RANK:0 )
|
-
-
7 楼
小菜鸟一
https://bbs.kanxue.com/thread-281068.htm
新款建议了解一下
|
能力值:
( LV2,RANK:10 )
|
-
-
8 楼
这是个好资源啊 大佬分享下?
|
能力值:
( LV2,RANK:10 )
|
-
-
9 楼
请问大佬能透露一下校验函数的一些信息吗?哪怕一点也行。我最近在研究这个一点头绪都没有,dll太多了不知道哪个才是重要的。
|
能力值:
( LV1,RANK:0 )
|
-
-
10 楼
pipixiaosu
请问大佬能透露一下校验函数的一些信息吗?哪怕一点也行。我最近在研究这个一点头绪都没有,dll太多了不知道哪个才是重要的。
3DE对关键模块进行了隐藏保护,先从已知dll使用rsa2048解密出字节序,进行基本的sha校验,然后使用反射式加载到进程中, ldr断链隐藏,抹除了一些数据。达索这个方法很“黑客”,软件保护无所不用其极。 故而你能看到的dll都不是,常规方法也无法遍历出这个模块。要找到这个关键模块,你需要掌握反射式注入方法,从内存中dump出dll代码段和数据段,进行重定位修复,还原出原始dll。这样才能使用IDA进行分析,找到许可校验函数。 最后即便你找到了这个dll,也要找准hook时机,有很多守护机制交叉保护。
|
能力值:
( LV2,RANK:10 )
|
-
-
11 楼
zlyt
3DE对关键模块进行了隐藏保护,先从已知dll使用rsa2048解密出字节序,进行基本的sha校验,然后使用反射式加载到进程中,
ldr断链隐藏,抹除了一些数据。达索这个方法很“黑客”,软件保护无所 ...
我目前都是用x64dbg在动态调试
最后于 2024-12-4 21:54
被pipixiaosu编辑
,原因:
|
能力值:
( LV2,RANK:10 )
|
-
-
12 楼

最后于 2024-12-4 21:54
被pipixiaosu编辑
,原因:
|
能力值:
( LV1,RANK:0 )
|
-
-
13 楼
同求指点过校核
|
|
|