首页
论坛
课程
招聘
2018-5-8 13:04 5945

2018-5-8 13:04
5945
收藏
点赞0
打赏
分享
最新回复 (21)
雪    币: 10
活跃值: 活跃值 (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
辣白菜牛肉面 活跃值 2018-5-8 14:09
2
0
牛逼牛逼
雪    币: 159
活跃值: 活跃值 (95)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
niuzuoquan 活跃值 2018-5-8 14:31
3
0
感谢分享
雪    币: 5548
活跃值: 活跃值 (66)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
沭阳 活跃值 3 2018-5-8 15:30
4
0
学习学习
雪    币: 24
活跃值: 活跃值 (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
Vuler 活跃值 2018-5-8 15:54
5
0
多谢分享。。期待更多...fuzzzzzzzzzzzzzzzzzzzzzzzzz 
雪    币: 4406
活跃值: 活跃值 (288)
能力值: ( LV15,RANK:620 )
在线值:
发帖
回帖
粉丝
无名侠 活跃值 10 2018-5-9 22:23
6
0
学习学习。
雪    币: 7366
活跃值: 活跃值 (95)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
聖blue 活跃值 2018-5-10 00:50
7
0
雪    币: 161
活跃值: 活跃值 (149)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
fengyunabc 活跃值 1 2018-5-10 01:20
8
0
感谢分享。
雪    币: 219
活跃值: 活跃值 (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
古月亮 活跃值 2018-5-10 09:00
9
0
神奇的污点分析。
雪    币: 68
活跃值: 活跃值 (98)
能力值: ( LV7,RANK:100 )
在线值:
发帖
回帖
粉丝
GeneBlue 活跃值 2 2018-5-10 10:24
10
0
雪    币: 2653
活跃值: 活跃值 (204)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
cvcvxk 活跃值 10 2018-5-10 15:56
11
0
古月亮 神奇的污点分析。
BinCAT出来的时候,就喜欢上作IDA的污点分析
雪    币: 325
活跃值: 活跃值 (29)
能力值: ( LV7,RANK:110 )
在线值:
发帖
回帖
粉丝
地狱怪客 活跃值 2 2018-5-10 19:21
12
0
学习思路
雪    币: 11
活跃值: 活跃值 (59)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
Flyour 活跃值 2018-5-12 23:37
13
0
良心好帖,通俗易懂
雪    币: 5268
活跃值: 活跃值 (74)
能力值: ( LV17,RANK:1145 )
在线值:
发帖
回帖
粉丝
holing 活跃值 15 2018-5-13 19:11
14
0
厉害了
雪    币: 5
活跃值: 活跃值 (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
niexinming 活跃值 2018-5-13 19:16
15
0
厉害
雪    币: 226
活跃值: 活跃值 (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
柒小苦瓜 活跃值 2018-5-16 21:01
16
0
厉害了,前来学习。
雪    币: 12171
活跃值: 活跃值 (153)
能力值: ( LV15,RANK:474 )
在线值:
发帖
回帖
粉丝
Angelxf 活跃值 7 2018-5-21 16:23
17
0
求教两次说到:控制复制次数的ecx来自2B6A偏移处,这个偏移是怎么看出来的?
雪    币: 2
活跃值: 活跃值 (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
QQ小助手 活跃值 2018-5-21 16:27
18
0
良心好帖啊,通俗易懂
雪    币: 209
活跃值: 活跃值 (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
ktkitty 活跃值 2018-5-21 19:17
19
0
Angelxf 求教两次说到:控制复制次数的ecx来自2B6A偏移处,这个偏移是怎么看出来的?
如果是一般动态调试的话,用内存断点之类的方法,可以一路跟踪0x2B6A处的内容在内存中的转移,然后一直到那条指令那里。
污点分析的话,ReadFile之后,把相对于原文件偏移为0x2B6A处的那个字节,标记为污点数据,然后一路传播,其实也就相当于离线内存断点了,收集得到受影响的指令,添加到一个列表里。然后那个指令列表里面,出现了那条rep  mov指令。
大概就是这么个流程。
雪    币: 3621
活跃值: 活跃值 (230)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
smartdon 活跃值 1 2018-5-22 10:17
20
0
厉害厉害,楼主收徒吗,带我一个
雪    币: 12171
活跃值: 活跃值 (153)
能力值: ( LV15,RANK:474 )
在线值:
发帖
回帖
粉丝
Angelxf 活跃值 7 2018-5-22 10:47
21
0
ktkitty 如果是一般动态调试的话,用内存断点之类的方法,可以一路跟踪0x2B6A处的内容在内存中的转移,然后一直到那条指令那里。 污点分析的话,ReadFile之后,把相对于原文件偏移为0x2B6A处的那个字 ...
感谢大神回复,感觉是事先已经确定好0x2b6a偏移再去手工分析或者污点分析的?而不是污点分析跑出来之后确认的0x2b6a?
雪    币: 209
活跃值: 活跃值 (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
ktkitty 活跃值 2018-5-22 18:53
22
0
Angelxf 感谢大神回复,感觉是事先已经确定好0x2b6a偏移再去手工分析或者污点分析的?而不是污点分析跑出来之后确认的0x2b6a?
不需要事先确定好啊。
我那个样本也是随便用word生成的,是哪个字节我也不知道。。。
按顺序,把每一个字节都检查一遍就好了。。。(实际上是用程序自动检查的,不过我这里为了演示,人工检查而已
当然了,就是比较吃cpu资源
游客
登录 | 注册 方可回帖
返回