Fork me on GitHub
摘要: 打开 PyCharm 菜单栏 -> 文件 -> 新建项目 选择 Django,然后选择项目路径,最后点击“Create” 选择第一个,另起窗口 settings.py 是跟设置相关的,urls.py 存放路径和函数对应关系,wsgi.py 跟 socket 通信相关的,manage.py 用于操作 阅读全文
posted @ 2018-11-09 00:03 Sch01aR# 阅读(39) 评论(2) 编辑
摘要: 先用 PEiD 看一下 MEW 11 1.2 的壳 用 OD 载入程序 按 F8 进行跳转 往下拉 找到这个 retn 指令,并下断点 然后 F9 运行 停在该断点处后再按 F8 右键 -> 分析 -> 分析代码 找到了程序的 OEP,右键 -> Dump debugged process 点击“D阅读全文
posted @ 2018-11-05 12:03 Sch01aR# 阅读(10) 评论(0) 编辑
摘要: 先用 PEiD 查一下壳 用 OD 载入程序 这里有一串字符串,是壳的名称和版本号 按 Alt+M 显示内存窗口 这里只有三个区段,后面两个是壳生成的,程序的代码段也包含在里面 利用堆栈平衡 按 F8 往下走一步 然后到数据窗口中设置断点 选择 -> 断点 -> 硬件访问 -> Dword 然后跑一阅读全文
posted @ 2018-11-05 11:39 Sch01aR# 阅读(7) 评论(0) 编辑
摘要: 前言: 输入表又称导入地址表(Import Address Table),简称 IAT API 函数被程序调用但执行代码又不在程序中,而是位于一个或者多个 DLL 中 当 PE 文件被装入内存的时候,Windows 装载器才将 DLL 装入,并将调用导入函数的指令和函数实际所处的地址联系起来(动态连阅读全文
posted @ 2018-11-02 22:30 Sch01aR# 阅读(11) 评论(0) 编辑
摘要: 程序: 运行程序 用 PEiD 查壳 EZIP 1.0 用 OD 打开 按 F8 往下走 这个看似是 OEP 的地方却不是 OEP 因为代码段从 00401000 开始 可以看到,壳伪造了 3 个区段 重新载入程序,观察 ESP 的变化 此时是 0012FFC4 F8 往下走 走到这里的时候,ESP阅读全文
posted @ 2018-10-26 23:20 Sch01aR# 阅读(20) 评论(0) 编辑
摘要: 程序: 运行 用 PEiD 载入程序 PEid 显示找不到相关的壳 脱壳: 用 OD 载入程序 这个是壳的入口地址 因为代码段的入口地址为 00401000 这三个是壳增加的区段 按 F8 往下走程序 经过这个 call 指令的时候,运行的时间多了一会 这个 jmp 将跳转到 004271B0 按 阅读全文
posted @ 2018-10-24 22:48 Sch01aR# 阅读(16) 评论(0) 编辑
摘要: 程序: 运行程序 点击“Verify” 关闭该程序,启动 OD 再运行程序 逆向: 用 OD 载入程序 按 F8 往下走 执行完这个 call 指令就弹出了对话框 这个 call 指令调用了 DialogBoxParam 函数创建模态对话框 如果步入该函数的话,会跳到动态链接库中 如果按 Alt+F阅读全文
posted @ 2018-10-19 23:11 Sch01aR# 阅读(21) 评论(0) 编辑
摘要: 程序: Keyfile.dat 里的内容 该文件中要至少有 9 个 ReverseMe.A: 运行程序 用 OD 打开该程序,运行 弹出的是错误的对话框 该程序发现 OD 对它的调试,所以该程序对 OD 进行反调试 重新载入程序,按 F8 往下走 这个循环是对 Keyfile.dat 的内容进行判断阅读全文
posted @ 2018-10-19 20:03 Sch01aR# 阅读(38) 评论(0) 编辑
摘要: 程序: 这个窗口显示这是一个需要去除的 Nag 窗口 点击“确定” 用 PEiD 看一下 这是一个用汇编语言写的程序 逆向: 用 OD 载入程序 Nag 窗口的标题和文本 右键 -> 查找 -> 所有参考文本字串 只有这两条 下一个断点,跑一下程序 该 NAG 窗口还是弹出来了 点击“确定” 然后关阅读全文
posted @ 2018-10-13 22:03 Sch01aR# 阅读(24) 评论(0) 编辑
摘要: 程序: 运行 这是一个注册机 随便输入点内容,点击 Check 弹出错误的对话框 逆向: 用 OD 载入程序 在文本框处下断点 按 Alt+B 查看断点 这个断点在动态链接库那里 跑一下程序,输入内容,点击 check 程序停在断点处 在动态链接库的断点处不能进行跟踪和修改 按 Alt+F9 让其回阅读全文
posted @ 2018-10-07 21:49 Sch01aR# 阅读(51) 评论(0) 编辑