会员
周边
新闻
博问
闪存
众包
赞助商
Chat2DB
所有博客
当前博客
我的博客
我的园子
账号设置
会员中心
简洁模式
...
退出登录
注册
登录
LYSHARK
首页
联系
订阅
管理
上一页
1
···
16
17
18
19
20
21
22
23
24
···
37
下一页
2022年9月9日
LyScript 内存扫描与查壳实现
摘要: LyScript 中提供了多种内存特征扫描函数,每一种扫描函数用法各不相同,在使用扫描函数时应首先搞清楚他们之间的差异,如下将分别详细介绍每一种内存扫描函数是如何灵活运用的,最后将实现一个简易版内存查壳脚本,可快速定位目标程序加了什么壳。
阅读全文
posted @ 2022-09-09 11:11 lyshark
阅读(959)
评论(0)
推荐(1)
2022年9月8日
C/C++ Capstone 引擎源码编译
摘要: Capstone 是一个轻量级的多平台、多架构的反汇编框架。Capstone 旨在成为安全社区中二进制分析和反汇编的终极反汇编引擎。Capstone的编译非常简单只需要一步即可轻松得到对应的Lib库文件,如下将介绍该引擎如何被编译,以及简单的测试编译。
阅读全文
posted @ 2022-09-08 08:38 lyshark
阅读(1816)
评论(0)
推荐(1)
2022年9月3日
x64dbg 实现插件Socket反向通信
摘要: 编写一个带有socket通信功能的插件,x64dbg运行后,用户点击链接按钮可直接连接到外部的python中,python作为服务端,当x64dbg内部出现某个事件后,自动将消息推送到外部python脚本上,实现反向传参的目的。
阅读全文
posted @ 2022-09-03 16:02 lyshark
阅读(709)
评论(0)
推荐(1)
Python 博客园备份迁移脚本
摘要: 鉴于有些小伙伴在寻找博客园迁移到个人博客的方案,本人针对博客园实现了一个自动备份脚本,可以快速将博客园中自己的文章备份成Markdown格式的独立文件,备份后的md文件可以直接放入到hexo博客中,快速生成自己的站点,而不需要自己逐篇文章迁移,提高了备份文章的效率。
阅读全文
posted @ 2022-09-03 14:10 lyshark
阅读(1111)
评论(12)
推荐(3)
2022年9月2日
x64dbg 插件开发SDK环境配置
摘要: x64dbg 是一款开源的应用层反汇编调试器,旨在对没有源代码的可执行文件进行恶意软件分析和逆向工程,同时 x64dbg 还允许用户开发插件来扩展功能,插件开发环境的配置非常简单,如下将简单介绍x64dbg是如何配置开发环境以及如何开发插件的。
阅读全文
posted @ 2022-09-02 20:50 lyshark
阅读(1641)
评论(0)
推荐(1)
2022年9月1日
LyScript 自实现汇编搜索功能
摘要: 通过对LyScript自动化插件进行二次封装,实现从内存中读入目标进程解码后的机器码,并通过Python代码在这些机器码中寻找特定的十六进制字符数组,或直接检索是否存在连续的反汇编指令片段等功能。
阅读全文
posted @ 2022-09-01 09:01 lyshark
阅读(485)
评论(0)
推荐(0)
2022年8月15日
LyScript 批量搜索反汇编特征
摘要: LyScript 插件实现对特定汇编指令片段的批量搜索功能,用户传入一个汇编指令列表,然后循环搜索该列表内的所有指令特征,如果找到了,则返回该指令的内存地址。
阅读全文
posted @ 2022-08-15 10:11 lyshark
阅读(421)
评论(0)
推荐(0)
2022年8月12日
LyScript 插件实现UPX寻找入口
摘要: LyScript 插件可实现对压缩壳的快速脱壳操作,目前支持两种脱壳方式,一种是运用API接口自己编写脱壳过程,另一种是直接加载现有的脱壳脚本运行脱壳。首先准备一个加了UPX压缩壳的程序,然后我们通过自己编写脚本完成脱壳任务。 我们将当前EIP停留在UPX壳的首地址处,执行如下脚本,将可以自动寻找到当前EIP的具体位置。
阅读全文
posted @ 2022-08-12 17:05 lyshark
阅读(543)
评论(0)
推荐(0)
LyScript 实现绕过反调试保护
摘要: LyScript插件中内置的方法可实现各类反调试以及屏蔽特定API函数的功能,这类功能在应对病毒等恶意程序时非常有效,例如当程序调用特定API函数时我们可以将其拦截,从而实现保护系统在调试时不被破坏的目的。
阅读全文
posted @ 2022-08-12 10:32 lyshark
阅读(679)
评论(0)
推荐(0)
2022年8月5日
LyScriptTools 调试控制类API接口手册
摘要: LyScriptTools模块中的DebugControl类主要负责控制x64dbg调试器的行为,例如获取或设置寄存器组,执行单步命令等,此类内的方法也是最常用的。
阅读全文
posted @ 2022-08-05 16:28 lyshark
阅读(449)
评论(0)
推荐(0)
2022年8月4日
LyScriptTools 反汇编类API接口手册
摘要: LyScriptTools模块实在LyScript模块反汇编基础上封装而成,其提供了更多的反汇编方法,可以更好的控制x64dbg完成自动化反汇编任务,API参考手册如下。
阅读全文
posted @ 2022-08-04 21:28 lyshark
阅读(453)
评论(0)
推荐(0)
LyScriptTools 模块类API接口手册
摘要: LyScriptTools工具包是在LyScript模块基础上封装的工具包,其主要是二次封装LyScript插件实现的一些新功能,或者将特定功能组件拆分开形成的独立模块,此类模块可实现更加精细化的功能控制,在实际开发中推荐使用此种方式调用。
阅读全文
posted @ 2022-08-04 18:17 lyshark
阅读(424)
评论(0)
推荐(0)
2022年8月3日
LyScript 实现应用层钩子扫描器
摘要: Capstone 是一个轻量级的多平台、多架构的反汇编框架,该模块支持目前所有通用操作系统,反汇编架构几乎全部支持,实现应用层钩子扫描,我们需要得到程序内存文件的机器码以及磁盘中的机器码,并通过capstone这个第三方反汇编引擎,对两者进行反汇编,最后逐条对比汇编指令,实现进程钩子扫描的效果。
阅读全文
posted @ 2022-08-03 20:50 lyshark
阅读(568)
评论(0)
推荐(0)
LyScript 内存交换与差异对比
摘要: LyScript 针对内存读写函数的封装功能并不多,只提供了内存读取和内存写入函数的封装,本篇文章将继续对API进行封装,实现一些在软件逆向分析中非常实用的功能,例如内存交换,内存区域对比,磁盘与内存镜像比较,特征码检索等功能。
阅读全文
posted @ 2022-08-03 17:06 lyshark
阅读(843)
评论(0)
推荐(1)
LyScript 从文本中读写ShellCode
摘要: LyScript 插件通过配合内存读写,可实现对特定位置的ShellCode代码的导出,或者将一段存储在文本中的ShellCode代码插入到程序堆中,此功能可用于快速将自己编写的ShellCode注入到目标进程中,以用于后续测试工作。
阅读全文
posted @ 2022-08-03 17:03 lyshark
阅读(501)
评论(0)
推荐(0)
LyScript 验证PE程序开启的保护
摘要: 有些漏洞利用代码需要在某个保护模式被关闭的情况下才可以利用成功,在此之前需要得到程序开启了何种保护方式。验证其实有很多方法,其原理是读入PE文件头部结构,找到`OPTIONAL_HEADER.DllCharacteristics`结构,通过与不同的操作数与运算得到,LyScript插件完全可以实现这个验证功能,实现起来也是很简单的。
阅读全文
posted @ 2022-08-03 15:11 lyshark
阅读(460)
评论(0)
推荐(0)
LyScript 实现对内存堆栈扫描
摘要: LyScript插件中提供了三种基本的堆栈操作方法,其中`push_stack`用于入栈,`pop_stack`用于出栈,而最有用的是`peek_stack`函数,该函数可用于检查指定堆栈位置处的内存参数,利用这个特性就可以实现,对堆栈地址的检测,或对堆栈的扫描等。
阅读全文
posted @ 2022-08-03 10:19 lyshark
阅读(847)
评论(0)
推荐(2)
2022年7月28日
LyScript 获取上或下一条汇编指令
摘要: LyScript 插件默认并没有提供上一条与下一条汇编指令的获取功能,当然你可以使用`LyScriptTools`工具包直接调用内置命令得到,不过这种方式显然在效率上并不理想,我们需要在LyScript插件API基础上自己封装实现这个功能。
阅读全文
posted @ 2022-07-28 11:10 lyshark
阅读(899)
评论(0)
推荐(2)
2022年7月26日
LyScript 寻找ROP漏洞指令片段
摘要: ROP绕过片段简单科普一下,你可以理解成一个可以关闭系统自身内存保护的一段机器指令,这段代码需要我们自己构造,这就涉及到在对端内存搜寻这样的指令,LyScript插件增强了指令片段的查找功能,但需要我们在LyScript插件基础上封装一些方法,实现起来也不难。
阅读全文
posted @ 2022-07-26 19:59 lyshark
阅读(438)
评论(0)
推荐(0)
LyScript 插件实现自定义反汇编
摘要: LyScript 插件默认提供了一个`get_disasm_code()`方法可以直接获取到指定行数的反汇编代码,但如果需要自定义获取或者是需要自己封装一个反汇编方法,则你可以用如下两种方式来得到。
阅读全文
posted @ 2022-07-26 16:04 lyshark
阅读(495)
评论(0)
推荐(0)
PE格式:VA地址与FOA地址
摘要: PE格式是 Windows下最常用的可执行文件格式,理解PE文件格式不仅可以了解操作系统的加载流程,还可以更好的理解操作系统对进程和内存相关的管理知识,而有些技术必须建立在了解PE文件格式的基础上,如文件加密与解密,病毒分析,外挂技术等。
阅读全文
posted @ 2022-07-26 09:51 lyshark
阅读(967)
评论(0)
推荐(0)
PE格式:新建节并插入代码
摘要: 经过了前一章的学习相信你已经能够独立完成FOA与VA之间的互转了,接下来我们将实现在程序中插入新节区,并向新节区内插入一段能够反向连接的ShellCode代码,并保证插入后门的程序依旧能够正常运行不被干扰,为了能够更好的复习PE相关知识,此处的偏移全部手动计算不借助任何工具,请确保你已经掌握了FOA与VA之间的转换关系然后再继续学习。
阅读全文
posted @ 2022-07-26 09:48 lyshark
阅读(672)
评论(0)
推荐(0)
PE格式:新建节并插入DLL
摘要: 首先老样子,我们先来到PE节表位置处,并仿写一个`.hack`的节,该节大小为`0x1000`字节,在仿写前我们需要先来计算出`.hack`的虚拟偏移与实际偏移,先来查询一下当前节表结构,如下:
阅读全文
posted @ 2022-07-26 09:45 lyshark
阅读(702)
评论(0)
推荐(0)
2022年7月25日
PE格式:分析IatHook并实现
摘要: Ring 3层的 IAT HOOK 和 EAT HOOK 其原理是通过替换IAT表中函数的原始地址从而实现Hook的,与普通的 InlineHook 不太一样 IAT Hook 需要充分理解PE文件的结构才能完成 Hook,接下来将具体分析 IAT Hook 的实现原理,并编写一个DLL注入文件,实现 IAT Hook 。
阅读全文
posted @ 2022-07-25 21:26 lyshark
阅读(1108)
评论(0)
推荐(2)
2022年7月23日
Python 封装zabbix-get接口
摘要: Zabbix 是一款强大的开源网管监控工具,该工具的客户端与服务端是分开的,我们可以直接使用自带的`zabbix_get`命令来实现拉取客户端上的各种数据,在本地组装参数并使用Popen开子线程执行该命令,即可实现批量监测。
阅读全文
posted @ 2022-07-23 19:41 lyshark
阅读(475)
评论(0)
推荐(0)
上一页
1
···
16
17
18
19
20
21
22
23
24
···
37
下一页
公告