摘要: Alt+T 搜索文本 Ctrl+1 Quick View导航 空格键 图形视图/汇编视图切换 Shift+F3 切换到Functions窗口 Shift+F4 切换到Names窗口 Shift+F7 切换到Segments窗口 Shift+F12 切换到Strings窗口 ESC退到上一个操作地址 阅读全文
posted @ 2019-11-19 22:39 DirWangK 阅读(1060) 评论(0) 推荐(0)
摘要: 视图、查看相关: Alt+l 记录 Alt+e 可执行模块 Alt+m 内存 Alt+c cpu(反汇编视图) Ctrl+p 补丁 Alt+k 调用堆栈 Alt+b 断点 Alt+f5 设置窗口总在最前 Alt+o 调试选项 Alt+F3 - 关闭当前窗口。 Ctrl+F4 - 关闭当前窗口。 F5 阅读全文
posted @ 2019-11-19 22:34 DirWangK 阅读(751) 评论(0) 推荐(0)
摘要: 原文:https://www.jianshu.com/p/06ae2373f560 1 import threading # 多线程模块 2 import queue # 队列模块 3 import requests 4 from lxml import etree 5 import time 6 阅读全文
posted @ 2019-11-17 21:42 DirWangK 阅读(1606) 评论(0) 推荐(0)
摘要: 学习《逆向工程核心原理》,在x64下dll注入与代码注入。 dll注入主要用到CreateRemoteThread, HANDLE WINAPI CreateRemoteThread( __in HANDLE hProcess, __in LPSECURITY_ATTRIBUTES lpThread 阅读全文
posted @ 2019-11-14 20:38 DirWangK 阅读(1076) 评论(0) 推荐(0)
摘要: 《逆向工程核心原理》第30章 记事本WriteFile() API钩取 原文是在x86下,而在x64下函数调用方式为fastcall,前4个参数保存在寄存器中。在原代码基础上进行修改: 1 // myhookdbg.cpp : 此文件包含 "main" 函数。程序执行将在此处开始并结束。 2 // 阅读全文
posted @ 2019-11-11 22:51 DirWangK 阅读(689) 评论(0) 推荐(0)
摘要: EASYHOOK XCTF 4th-WHCTF-2017 1 data=[ 0x61, 0x6A, 0x79, 0x67, 0x6B, 0x46, 0x6D, 0x2E, 0x7F, 0x5F, 2 0x7E, 0x2D, 0x53, 0x56, 0x7B, 0x38, 0x6D, 0x4C, 0x 阅读全文
posted @ 2019-11-05 21:01 DirWangK 阅读(1064) 评论(0) 推荐(0)
摘要: 2ex1 CISCN-2018-Quals mark 1 import base64 2 3 std_base= "ABCDEFGHIJKLMNOPQRSTUVWXYZabcdefghijklmnopqrstuvwxyz0123456789+/" 4 mg_base='@,.1fgvw#`/2ehu 阅读全文
posted @ 2019-11-05 21:01 DirWangK 阅读(440) 评论(0) 推荐(0)
摘要: 1 // 以管理员身份运行本进程 2 // 1 获取本进程的文件路径. 3 TCHAR path[MAX_PATH] = { 0 }; // 需要初始化 4 DWORD dwPathSize = MAX_PATH; 5 QueryFullProcessImageName(GetCurrentProc 阅读全文
posted @ 2019-11-05 21:00 DirWangK 阅读(1737) 评论(0) 推荐(0)
摘要: 《逆向工程核心原理》 windows消息钩取部分的例子在win10下卡死,失败。通过搜索发现,要保证钩取的进程与注入的dll要保持cpu平台相同 SetWindowsHookEx可用于将dll注入另一个进程。32位dll不能注入64位进程,64位dll不能注入32位进程。如果应用程序要求在其他进程中 阅读全文
posted @ 2019-10-30 20:36 DirWangK 阅读(955) 评论(2) 推荐(0)
摘要: 修改IDA安装目录\cfg\hexrays.cfg文件 文本方式打开,修改MAX_FUNCSIZE 的值(可修改为1024) 阅读全文
posted @ 2019-10-23 15:32 DirWangK 阅读(1652) 评论(1) 推荐(0)
摘要: is 身份运算符,用来判断对象是否属于同一地址 (python内置函数id() 可以返回对象地址) == 比较运算符,用于判断值是否相同 阅读全文
posted @ 2019-10-17 20:29 DirWangK 阅读(386) 评论(0) 推荐(0)
摘要: 1.安装virtualenv pip install virtualenv 2.创建虚拟环境 virtualenv 虚拟环境名称 3.激活虚拟环境 source 虚拟环境目录/bin/activate (./虚拟环境目录/bin/activate) 4.退出虚拟环境 deactivate 阅读全文
posted @ 2019-10-14 20:08 DirWangK 阅读(2560) 评论(0) 推荐(0)
摘要: #!/usr/bin/python 或者 #!/usr/bin/env python 告诉操作系统python位置 # -*- coding:utf-8 -*- 设置文件编码为utf-8 (默认使用ascii编码,如果出现了中文就会报错) 阅读全文
posted @ 2019-10-14 19:58 DirWangK 阅读(863) 评论(0) 推荐(0)
摘要: https://blog.csdn.net/youngys123/article/details/79804840 core dump又叫核心转储, 当程序运行过程中发生异常, 程序异常退出时, 由操作系统把程序当前的内存状况存储在一个core文件中, 叫core dump. (linux中如果内存 阅读全文
posted @ 2019-10-11 22:43 DirWangK 阅读(30681) 评论(0) 推荐(0)
摘要: SimpleRev 程序流程很清晰 关键处理在Decry()中 wp: flag{KLDQCUDFZO} 输入的大小写字母操作是一样的,按我理解这题多解,爆破时输入是大小写都可以,但这里只考虑了大写。本想linux下运行看看,结果提示 :段错误(核心已转储)。0.0 1 popk@popk-virt 阅读全文
posted @ 2019-10-11 22:36 DirWangK 阅读(1949) 评论(3) 推荐(0)
摘要: Newbie_calculations Hack-you-2014 题目名百度翻译成新手计算,那我猜应该是个实现计算器的题目。。。。 IDA打开程序,发现一长串的函数反复调用,而且程序没有输入,只有输出。额,那这样的话程序运行就应该输出flag,但程序中肯定会有垃圾循环操作,就让你跑不出来。0.0 阅读全文
posted @ 2019-09-26 09:45 DirWangK 阅读(1006) 评论(2) 推荐(0)
摘要: android-app-100 suctf-2016 jeb启动,找到点击事件: 验证流程: 输入作为参数 --> processObjectArrayFromNative 得到一返回值(ret_a) --> IsCorrect 返回0,失败;返回1,成功 --> 输出"Sharif_CTF("+m 阅读全文
posted @ 2019-09-24 20:22 DirWangK 阅读(837) 评论(0) 推荐(0)
摘要: debug XCTF 3rd-GCTF-2017 .net程序,这里我用的dnspy,当然.net Reflector也很好用。 查看程序,发现是明文比较,下断,debug,完成。 flag{967DDDFBCD32C1F53527C221D9E40A0B} 阅读全文
posted @ 2019-09-24 15:40 DirWangK 阅读(673) 评论(0) 推荐(0)
摘要: reverse-for-the-holy-grail-350 tu-ctf-2016 程序流程很简单,就一个检验函数: wp: tuctf{AfricanOrEuropean?} 阅读全文
posted @ 2019-09-23 22:08 DirWangK 阅读(939) 评论(0) 推荐(0)
摘要: babymips XCTF 4th-QCTF-2018 mips,ida中想要反编译的化需要安装插件,这题并不复杂直接看mips汇编也没什么难度,这里我用了ghidra,直接可以查看反编译。 [5:]部分处理: wp: qctf{ReA11y_4_B@89_mlp5_4_XmAn_} 阅读全文
posted @ 2019-09-23 19:45 DirWangK 阅读(1025) 评论(0) 推荐(0)