- Dec 27 Fri 2013 11:22
-
搬家囉
- Jul 23 Mon 2012 20:00
-
Hit 2012 binary 1 答案

感想:這題只有韓國隊PLUSX有解出來,讓我有點意外,其實題目設計不是為了難倒人,都是Windows Driver的基礎概念而已,下面解密一下讓許多人苦惱2天的題目....@_@
題目:Kenny意外地從探險家手上獲得了一張海外的藏寶圖,但看起來似乎失去了下半部分,你能幫助他找到寶藏嗎??
連結:http://dl.dropbox.com/u/19611440/binary1.zip
開啟Keyexe.jpge後會在Temp資料夾產生3個檔案
解法一:
- May 05 Sat 2012 14:45
-
總結一下得到內核模組位址的方法
網上說的比較常見的4種方法:
1、通過DriverEntry傳入的DriverObject參數的DriverSection成員指向LDR_DATA_TABLE_ENTRY結構,通過遍歷這張表得到ntoskrnl的基址和大小
2、ZwQuerySystemInformation大法
3、搜索記憶體
4、利用KPCR結構
- Oct 20 Thu 2011 10:28
-
[分享]Win 7下定位kernel32.dll基址及shellcode編寫
為了使shellcode在多種作業系統平臺下都可以正常運行,就不得不動態的定位kernel32.dll的基底位址。而被廣泛使用的一種方法是通過TEB/PEB結構獲取kernel32.dll基底位址,我個人第一次接觸是通過綠盟月刊的一篇文章“通過TEB/PEB枚舉當前進程空間中使用者模組清單”方才知道這種被眾多程式設計人員使用的方法。至於這個方法的最原始出處該文作者也未提及。只得知29A雜誌也有大量使用該技術。這種方法適用於除Win7以外的所有windows作業系統包括95/98/ME/NT/2K/XP,大小只有34 bytes,下面是其原理及實現代碼;
更詳細的知識大家可以參考snowdbg大牛的文章Windows下的shellcode剖析淺談http://bbs.pediy.com/showthread.php?t=99007
利用PEB結構來查找kernel32.dll的原理:FS段寄存器作為選擇子指向當前的TEB結構,在TEB偏移0x30處是PEB指標。而在PEB偏移的0x0c處是指向PEB_LDR_DATA結構的指標,位於PEB_LDR_DATA結構偏移0x1c處,是一個叫InInitialzationOrderModuleList的成員,他是指向LDR_MODULE鏈表結構中,相應的雙向鏈表頭部的指標,該鏈表載入的DLL的順序是ntdll.dll,kernel32.dl,因此該成員所指的鏈表偏移0x08處為kernel32.dll地址。
更詳細的知識大家可以參考snowdbg大牛的文章Windows下的shellcode剖析淺談http://bbs.pediy.com/showthread.php?t=99007
獲取KERNEL32.DLL基址彙編實現代碼:
- Sep 13 Tue 2011 00:16
-
[動畫教學] 程式碼快速簡轉繁
- Aug 15 Mon 2011 22:27
-
[原創]一個彈出網站的工具分析

慣例的PEiD查下殼,VC6 無殼 成功的第一步
首先用OD打開F9執行,我X~程式雖然執行了,但OD卻關閉了
從這裡可以知道,載入的只是個Load,而不是真正執行的本體
Ctrl+F2 重新載入, 下 CreateFileA 斷點試試
順利斷下,抓到某個可疑的檔案
- Jul 25 Mon 2011 13:47
-
HIT2011_Binary 1 - 吃角子老虎-我的分析

這題真的是要靠提示才想到的解答
Lucky Seven就是個關鍵提示
分析一下詳細的流程,一開始拿到的SlotMachine.exe是一個Load類型的檔案
執行後會讀取{EEEE25A2-84EC-4817-8238-5B47CFFAF094}這個怪字串
再利用演算法產生FakeKey,
- Jul 24 Sun 2011 18:36
-
HIT2011-Binary 3 -我的分析_IDA暴力破解

這題其實破的有點技術犯規,因為前提是如果沒原檔對照就沒轍拉~
方法如下:
1.Orange.exe 是個大家都玩過的訓練集中力的小遊戲
PEid載入
會發現是個未知的殼,通常對付未知殼最簡單有效的方式就是F8跟蹤法(F8一步步往下,遇到往上的跳轉就在下一行F4繼續跟蹤)
- Jul 05 Tue 2011 20:13
-
[原創].NET的逆向之旅-某Blog軟體分析

前言:
今天遇到個.NET的程式,以前一直都沒碰到過,今天遇上了就來對他做個分析吧!
PEiD查一下
當然最簡單的動作是 OD 載入..... 居然完全沒辦法反編譯,這下可尷尬了
原來.NET這麼Special,網路上找了找,有專門對.NET反編譯的工具
- Jul 04 Mon 2011 19:00
-
HIT2010_CrackMe 第一題-我的分析

前言:最近剛跟朋友拿到Hit2010的Wargame 裡面有CrackMe系列的原始檔
看了幾個發現非常的有趣,手癢就來分析一下,這是針對Window CrackMe系列的第一題
想玩的人請到這裡抓:http://cn.ziddu.com/download/604447/HIT2010-CreakMe_1.rar.html
題目要求:拿到Key
- Jul 01 Fri 2011 09:05
-
[原創]SkinMagic的分析 - 16進制編輯器的妙用

前言:之前用了個能自動美化VB的Skin,用的挺爽
但今天突然想美化VC,卻臨時找不到Skin來用
G狗了一下,找到了個SkinMagic v2.4的美化Skin
這是官網效果:
但卻是Trial版的,邪惡的念頭就來了...呵呵
- Jun 30 Thu 2011 12:48
-
[原創]PECompact 2.x -> Jeremy Collake 手脫筆記 - 分析某款大陸抓Flash的軟體

這是一款專門用來直接從記憶體內抓Flash的軟體,非常的實用
經測試能抓到被 "加密過的Flash檔案" ,當然這絕不是為他打廣告
因為我下了快樂檔用,發現全是亂碼
又是個Ascii編碼的 看不懂就一整個心情賭爛...
只好手動來為他繁中化一下,PEiD查下殼