飘云阁

 找回密码
 加入我们

QQ登录

只需一步,快速开始

查看: 4611|回复: 3

某带壳内存补丁loader逆向分析RECORD

[复制链接]

该用户从未签到

发表于 2007-12-5 11:38:54 | 显示全部楼层 |阅读模式
RESULT:
1.        内含有一段经典CRC校验码,但loader中好像没有用过
2.        流程是,用CreateFile,ReadFile确认文件存在, CreateProcess创建进程,ReadProcessMomory读取进程指定时期内的某数据进行比较,WriteProcessMomory在适当时机写入数据(目标数据被解压完成)
3.        逻辑:启动进程,并行一样进行比较,在目标进程解压完成后立即修改,抢时间型loader
4.        问题:这样的loader不易被调试,loader被挂起,那么目标进程可能完全运行


见附件...

RECORD.rar

14.89 KB, 下载次数: 24, 下载积分: 飘云币 -2 枚

PYG19周年生日快乐!
  • TA的每日心情

    2016-6-2 20:34
  • 签到天数: 10 天

    [LV.3]偶尔看看II

    发表于 2007-12-5 12:38:46 | 显示全部楼层
    厉害~~~风中的神话
    还不会用IDA分析东东呢/:011
    PYG19周年生日快乐!
  • TA的每日心情
    开心
    2022-9-25 11:58
  • 签到天数: 12 天

    [LV.3]偶尔看看II

    发表于 2007-12-5 18:20:53 | 显示全部楼层
    直接写个东西Hook ReadProcessMomory、Hook WriteProcessMomory 就搞定了 根本不用这么麻烦了/:012
    PYG19周年生日快乐!
  • TA的每日心情
    无聊
    2025-1-12 11:08
  • 签到天数: 610 天

    [LV.9]以坛为家II

    发表于 2008-3-24 09:05:28 | 显示全部楼层
    写个钩子,直接强力注入就可以了,更加简单,有没有加壳都无所谓
    PYG19周年生日快乐!
    您需要登录后才可以回帖 登录 | 加入我们

    本版积分规则

    快速回复 返回顶部 返回列表