999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

巧改輸入表,打造免殺木馬

2012-04-29 21:23:31萬立夫
計算機應用文摘 2012年2期
關鍵詞:按鈕程序信息

萬立夫

記錄輸入表信息

狐貍尾巴終于露出來了,原來這小子是找我幫忙啊,這就是“文藝青年”典型的特點。我告訴他說:“現在的殺毒軟件,主要還是通過特征碼來進行定位。但是這個特征碼定位在什么地方,每個殺毒軟件都有自己的定位方式。比如有的定位在程序的入口點,而有的則定位在程序的輸入表。正是由于定位在這些非常重要的地方,所以一修改就會對程序內部進行保護,這樣木馬服務端程序無法運行也就是很正常的事。”于是我讓朋友馬上到我的家里,這樣才可以實地對他進行講解。

首先配置一個全新的木馬服務端程序,如果木馬擁有沒有配置信息的服務端文件,也可以對這個服務端文件直接進行免殺操作。接著,運行查殼工具PEiD來查看輸入表的位置,點擊“文件”選項后面的“...”按鈕,在彈出的窗口選擇配置的木馬服務端程序,這樣PEiD就可以自動分析出木馬服務端程序的相關信息(如圖1)。然后點擊“子系統”旁邊的選項按鈕,獲得木馬服務端程序文件的PE信息內容。記錄下“目錄信息”中“導入表”這項里面“RVA”和“大小”選項中的數值,即000A8000和000033A2就可以了(如圖2)。

朋友這時居然腦殘的問:“記錄這個有什么用???”我忿忿地說:“當然有用,沒有用的話我操作它干嘛!”接著運行系統中的計算器程序,點擊“查看”菜單中的“程序員”命令,這樣計算器程序就換了一種顯示方式。這里我對朋友說:“由于000033A2是一個十六進制的數值,所以首先選擇窗口中的‘十六進制這個選項。再將000033A2這個信息粘貼到輸入框里面,然后再選擇窗口中的‘十進制這個選項(如圖3)。這樣這個數值就會顯示為十進制的13218,這說明輸入表的代碼擁有13218個字節的內容?!?/p>

刪除輸入表信息

接下來,我下載并運行《IAT重建工具》這款軟件,因為這款軟件最適合朋友這樣的菜鳥。點擊窗口下方的“選擇文件”按鈕,在彈出的窗口選擇服務端程序,就可以將它添加到重建工具里面。接著點擊窗口下方的“導出IAT”按鈕,在彈出的窗口隨意設置一個名稱,這樣就可以將服務端程序的IAT信息進行保存。看到這里朋友有問道:“備份這個東西有什么用???”我頭也不抬的回答說:“一會我們需要通過它來重建輸入表?!?/p>

IAT信息備份完成以后,在軟件界面的“DLL名稱”中,選擇其中的KERNEL32.DLL這項。點擊窗口下方的“刪除IAT”按鈕,這樣就可以在服務端程序里面,將原來默認的輸入表信息進行刪除(如圖4)?,F在我對朋友說到:“接下來我們還需要將服務端程序,輸入表對應的那些代碼進行刪除才可以,不然的話殺毒軟件仍然是可以進行查殺的?!笔紫壤镁庉嫻ぞ逤32Asm載入,已經被刪除輸入表信息的服務端程序。

接著在編輯窗口中點擊鼠標右鍵中的“跳轉”命令,在彈出的“跳轉到”窗口的“OFFSET”欄目里面。輸入原來的輸入表地址000A8000后,點擊“確定”按鈕即可自動跳轉到該輸入表的位置(如圖5)。通過鼠標從這個位置上開始拖動,一邊拖動一般觀察狀態欄中的數值大小,當發現顯示為“13218字節”的時候就停止拖動(如圖6)。然后點擊鼠標右鍵并選擇菜單中的“填充”命令,在彈出的窗口中選擇“使用十六進制填充”選項,在填充框中輸入“00”

后點擊“確定”按鈕即可清除舊的輸入表代碼(如圖7)。舊的輸入表代碼信息被刪除后,點擊工具欄中的“保存”按鈕即可。

重新寫入輸入表

這時我提醒朋友:“現在我們并不要馬上退出C32Asm軟件,因為我們需要尋找一處新的輸入表地址。我們就在以前的輸入表地址下面,找到一個全新的輸入表信息的輸入地址,比如我們這里就選擇000B9B60這個地址?!比缓笾匦逻\行“IAT重建工具”軟件,同樣點擊窗口下方的“選擇文件”按鈕,在彈出的窗口選擇剛剛刪除了輸入表代碼的服務端程序。這時我們可以看到“IAT重建工具”軟件中,所有選項信息的內容都是空白的。于是在“RVA轉換”中的“文件地址”輸入框中,設置剛剛找到的輸入表的新地址信息(即000B9B60),這樣重建工具就會自動將其他的選項的數值顯示出來(如圖8)。

這里,我指著軟件自動生成的其他選項說:“我們需要記下‘RVA地址這個選項,因為以后重新寫入輸入表信息會用到它的?!庇谑俏覀凂R上點擊窗口下方的“重建IAT”按鈕,在彈出的窗口選擇最早保存的服務端IAT信息。這時軟件會自動彈出一個“重建引入表”的對話框,將剛剛記錄的“RVA地址”中的信息粘貼到里面,最后再點擊對話框中的“確定”按鈕就可以了(如圖9)。看我這么快就操作完成了,朋友半信半疑的說:“就這么幾步就完成啦?”

我指著操作完成的“IAT重建工具”主界面對他說:“如果在軟件界面的‘DLL名稱中看到KERNEL32.DLL這項,這樣就說明服務端程序的輸入表已經重建完成了。如果在‘DLL名稱里面顯示的都是亂碼,就說明服務端程序的輸入表沒有重建成功。既然你已經來了,我就再免費送你一條技巧。比如你在使用了其他免殺方法成功以后,最好再使用這個方法對輸入表進行重建,這樣就相當于對免殺的服務端程序進行了二度保護?!迸笥岩宦犢澰S道:“我就知道你這個2B青年可不是白當的。”

猜你喜歡
按鈕程序信息
哪個是門鈴真正的按鈕
當你面前有個按鈕
試論我國未決羈押程序的立法完善
人大建設(2019年12期)2019-05-21 02:55:44
“程序猿”的生活什么樣
訂閱信息
中華手工(2017年2期)2017-06-06 23:00:31
英國與歐盟正式啟動“離婚”程序程序
環球時報(2017-03-30)2017-03-30 06:44:45
創衛暗訪程序有待改進
中國衛生(2015年3期)2015-11-19 02:53:32
內心不能碰的按鈕
商業評論(2014年9期)2015-02-28 04:32:41
展會信息
中外會展(2014年4期)2014-11-27 07:46:46
沒Gmail按鈕 咱自己加等
移動一族(2008年9期)2008-12-31 00:00:00
主站蜘蛛池模板: 国产麻豆永久视频| 国产无遮挡裸体免费视频| 欧美yw精品日本国产精品| 无码中文字幕乱码免费2| 九色在线观看视频| 丁香五月婷婷激情基地| 国产精品欧美激情| 亚洲嫩模喷白浆| 国产高清免费午夜在线视频| 亚洲人成人无码www| 四虎国产在线观看| 日韩美一区二区| 久久精品人妻中文视频| 丝袜亚洲综合| 国产主播福利在线观看| 97在线观看视频免费| 欧美影院久久| 亚洲人成网站在线播放2019| A级毛片高清免费视频就| 91丝袜在线观看| h网站在线播放| 亚洲精品天堂自在久久77| 亚洲欧美一区二区三区麻豆| 呦视频在线一区二区三区| 亚洲av无码成人专区| 日本精品αv中文字幕| 久久黄色影院| 亚洲天堂久久久| 午夜性爽视频男人的天堂| 宅男噜噜噜66国产在线观看| 日韩中文无码av超清| 制服丝袜 91视频| 国产成人无码综合亚洲日韩不卡| 高清欧美性猛交XXXX黑人猛交| 免费不卡视频| 午夜丁香婷婷| 久久动漫精品| 亚洲人成日本在线观看| 中文字幕欧美日韩| 国产在线拍偷自揄拍精品| 成人a免费α片在线视频网站| 欧美不卡视频一区发布| 成人精品免费视频| 久久婷婷综合色一区二区| 99这里只有精品在线| 亚洲伊人久久精品影院| 国产极品粉嫩小泬免费看| 天天操天天噜| 婷婷色一区二区三区| 久久毛片基地| 欧美亚洲一区二区三区在线| 国产第一页亚洲| av无码一区二区三区在线| 无码国产偷倩在线播放老年人 | 国产人成乱码视频免费观看| 91丝袜乱伦| 亚洲国产欧洲精品路线久久| 91亚洲精品第一| 欧美日韩国产综合视频在线观看| 亚洲精品无码专区在线观看| 综合五月天网| 欧美色视频日本| 91在线无码精品秘九色APP| 91小视频在线观看| 爆乳熟妇一区二区三区| 国产拍揄自揄精品视频网站| AV天堂资源福利在线观看| 无码丝袜人妻| 欧美高清国产| 日韩欧美色综合| 国产精品一区在线观看你懂的| 亚洲国产成人久久77| 国产成人高清精品免费5388| 91无码人妻精品一区| 国产亚洲现在一区二区中文| 国产成年女人特黄特色大片免费| 日韩无码真实干出血视频| 国产一区三区二区中文在线| 欧美日韩国产精品va| 国产青青草视频| 国产成人在线小视频| 亚洲专区一区二区在线观看|