pixnet廣告與頁面設定實在看不太爽,換成Google BLOG囉 LINK

殘月影 發表在 痞客邦 留言(1) 人氣()

1

感想:這題只有韓國隊PLUSX有解出來,讓我有點意外,其實題目設計不是為了難倒人,都是Windows Driver的基礎概念而已,下面解密一下讓許多人苦惱2天的題目....@_@

題目:Kenny意外地從探險家手上獲得了一張海外的藏寶圖,但看起來似乎失去了下半部分,你能幫助他找到寶藏嗎??

連結:http://dl.dropbox.com/u/19611440/binary1.zip

開啟Keyexe.jpge後會在Temp資料夾產生3個檔案

解法一:

殘月影 發表在 痞客邦 留言(2) 人氣()

網上說的比較常見的4種方法:
1、通過DriverEntry傳入的DriverObject參數的DriverSection成員指向LDR_DATA_TABLE_ENTRY結構,通過遍歷這張表得到ntoskrnl的基址和大小
2ZwQuerySystemInformation大法
3、搜索記憶體
4、利用KPCR結構

殘月影 發表在 痞客邦 留言(0) 人氣()

為了使shellcode在多種作業系統平臺下都可以正常運行,就不得不動態的定位kernel32.dll的基底位址。而被廣泛使用的一種方法是通過TEB/PEB結構獲取kernel32.dll基底位址,我個人第一次接觸是通過綠盟月刊的一篇文章“通過TEB/PEB枚舉當前進程空間中使用者模組清單”方才知道這種被眾多程式設計人員使用的方法。至於這個方法的最原始出處該文作者也未提及。只得知29A雜誌也有大量使用該技術。這種方法適用於除Win7以外的所有windows作業系統包括95/98/ME/NT/2K/XP,大小只有34 bytes,下面是其原理及實現代碼;
更詳細的知識大家可以參考snowdbg大牛的文章Windows下的shellcode剖析淺談http://bbs.pediy.com/showthread.php?t=99007
利用PEB結構來查找kernel32.dll的原理:FS段寄存器作為選擇子指向當前的TEB結構,在TEB偏移0x30處是PEB指標。而在PEB偏移的0x0c處是指向PEB_LDR_DATA結構的指標,位於PEB_LDR_DATA結構偏移0x1c處,是一個叫InInitialzationOrderModuleList的成員,他是指向LDR_MODULE鏈表結構中,相應的雙向鏈表頭部的指標,該鏈表載入的DLL的順序是ntdll.dllkernel32.dl,因此該成員所指的鏈表偏移0x08處為kernel32.dll地址。
更詳細的知識大家可以參考snowdbg大牛的文章Windows下的shellcode剖析淺談http://bbs.pediy.com/showthread.php?t=99007
獲取KERNEL32.DLL基址彙編實現代碼:

殘月影 發表在 痞客邦 留言(0) 人氣()


今天來做個 "程式碼快速簡轉繁"的動畫
雖然是個小技巧,但卻十分好用
進入正題.....
從對岸抓下來的程式碼  都是亂碼
首先呢

殘月影 發表在 痞客邦 留言(0) 人氣()


慣例的PEiD查下殼,VC6 無殼  成功的第一步

首先用OD打開F9執行,我X~程式雖然執行了,但OD卻關閉了

從這裡可以知道,載入的只是個Load,而不是真正執行的本體

Ctrl+F2 重新載入, 下 CreateFileA 斷點試試

順利斷下,抓到某個可疑的檔案

殘月影 發表在 痞客邦 留言(3) 人氣()

Wargame

這題真的是要靠提示才想到的解答

Lucky Seven就是個關鍵提示

分析一下詳細的流程,一開始拿到的SlotMachine.exe是一個Load類型的檔案

執行後會讀取{EEEE25A2-84EC-4817-8238-5B47CFFAF094}這個怪字串

再利用演算法產生FakeKey,

殘月影 發表在 痞客邦 留言(1) 人氣()


這題其實破的有點技術犯規,因為前提是如果沒原檔對照就沒轍拉~

方法如下:

1.Orange.exe 是個大家都玩過的訓練集中力的小遊戲

   PEid載入

    會發現是個未知的殼,通常對付未知殼最簡單有效的方式就是F8跟蹤法(F8一步步往下,遇到往上的跳轉就在下一行F4繼續跟蹤)

殘月影 發表在 痞客邦 留言(0) 人氣()

.NET Creak

前言:

今天遇到個.NET的程式,以前一直都沒碰到過,今天遇上了就來對他做個分析吧!

PEiD查一下

當然最簡單的動作是 OD  載入.....  居然完全沒辦法反編譯,這下可尷尬了

原來.NET這麼Special,網路上找了找,有專門對.NET反編譯的工具

殘月影 發表在 痞客邦 留言(2) 人氣()


前言:最近剛跟朋友拿到Hit2010的Wargame  裡面有CrackMe系列的原始檔

看了幾個發現非常的有趣,手癢就來分析一下,這是針對Window CrackMe系列的第一題

想玩的人請到這裡抓:http://cn.ziddu.com/download/604447/HIT2010-CreakMe_1.rar.html

題目要求:拿到Key

殘月影 發表在 痞客邦 留言(2) 人氣()

SkinMagic1

前言:之前用了個能自動美化VB的Skin,用的挺爽

但今天突然想美化VC,卻臨時找不到Skin來用

G狗了一下,找到了個SkinMagic v2.4的美化Skin

這是官網效果:

但卻是Trial版的,邪惡的念頭就來了...呵呵

殘月影 發表在 痞客邦 留言(0) 人氣()


這是一款專門用來直接從記憶體內抓Flash的軟體,非常的實用

經測試能抓到被 "加密過的Flash檔案" ,當然這絕不是為他打廣告

因為我下了快樂檔用,發現全是亂碼

又是個Ascii編碼的  看不懂就一整個心情賭爛...

只好手動來為他繁中化一下,PEiD查下殼

殘月影 發表在 痞客邦 留言(0) 人氣()

1 2 3 4 5
Blog Stats
⚠️

成人內容提醒

本部落格內容僅限年滿十八歲者瀏覽。
若您未滿十八歲,請立即離開。

已滿十八歲者,亦請勿將內容提供給未成年人士。