基地首页 | 基地文章 | 基地动画 | 基地软件 | 技术论坛 | 会员学院
 
 
热门搜索:安全 安全工具 网络安全 会员培训 安全动画 安全
攻防总结免费资源网赚文章网管技巧防火墙技术端口入侵Sniffer嗅探arp技术
DDOS攻防3389攻防灰鸽子文章逆向工程破解实例加密技术脱壳技术溢出漏洞
serv-u漏洞社会工程学渗透技术跨站技术提权技术
 您现在的位置: 新世纪网安基地 >> 文章 >> 菜鸟宝典 >> 文章正文
免杀基础汇编知识
作者:admin    文章来源:www.520hack.com    点击数:    更新时间:2006-8-1

免杀基础汇编知识

 

今天我以国内著名黑客软件灰鸽子VIP2005为例说下怎么样利用伪SMC的技术加一点伪花指令来改造自己的免杀木马的!这里说的伪SMC的意思是利用SMC的原理转移代码加了一点伪花指令(就是垃圾代码),没有作任何修改(我不知道要增加什么功能)。
\\花指令:一种反反编译技巧(用一堆没有什么用的代码和无聊的跳转骚扰Cracker的反汇编)
(如果地方不够可以用TOP或ZeroAdd添加区段,鸽子的服务端是地方够了,就不说这两个软件的使用了,TOP不能在WIN2000下使用哦)
所需要工具(http://geren.3322.org都有提供):
1、加壳工具                  \\请自行选择
2、资源黑客                  \\下载地址:站内下载
3、loadPE                    \\下载地址:http://geren.3322.org/down_view.asp?id=53
4、ollydbg                  \\下载地址:http://geren.3322.org/down_view.asp?id=55
先生成灰鸽子VIP2005的服务端(这里省略)
导出MAINDLL.DLL            \\RCData_2.bin是被杀的,导出后修改后缀为DLL(或者EXE),其他不修改可以删除(不被杀)
注:可以从MAINDLL.DLL里面再导出的两个DLL(GETKEY.DLL与HOOK.DLL)

说明一下:这里的RCData_2.dll就是MAINDLL.DLL,

然后我们先给RCData_2.dll加壳(所有程序建议先加壳后修改,因为修改后不可以再加壳,加壳工具可以自己选择)
下面我们开始加壳,我选择用北斗星加壳程序(国产的好东东)

我们先用杀毒软件测试是否被杀~~~~呕~~~~有毒 (我电脑只有卡巴,其他的我测试也可以通过)

下面是主要的步骤要开始了~~~~睁大眼睛哦~
为了节省时间我们这里直接修改RCData_2.dll(就是MAINDLL.DLL,里面的小的DLL也是用一样的方法)
用loadpe打开我们的RCData_4.dll记录下入口点与基址RVA
入口点        :000DF647 +下面的基址RVA,=
基址RVA        :13140000
新入口地址      :13266ED0      \\我选这里

然后用Ollydbg打开RCData_2.dll
一直往下拉找到一片空白的地方选择一个地址为新入口地址(请记录这个地址,我把他放在上面↑)

依次输入输入如下代码:
push ebp
mov ebp,esp
inc ecx
push edx
nop
pop edx
dec ecx
pop ebp
inc ecx
loop 空格 某一处,新的地址

到某一处: \\13266EE4
nop
jmp j1                              \\JMP就是跳转的意思,J1就是另一个空白的地址

j1: jmp j2                        \\跳转到的J1输入跳转到另一个地址(J2)
nop
...............
这次我往上跳~~
jmp jn                              \\跳转N次后到JN
jn: jmp 老入口地址(入口点+基址RVA)1321F647      \\JN处的跳转,当然就是把他跳回去
然后选中我们修改过的代码,复制到可执行部分,选择部分,然后保存文件

最后用loadpe修改刚才保存的文件新入口为记录的新入口13266ED0 - (基址RVA)13140000 =126ED0 保存确定后就OK了
我们再杀毒看看~~~~~~~~~~

成功!!
最后说一下,你导回去这个DLL后也可以用这种方法修改 服务端程序.exe
我就不演示了,不然这个录象就太大了!

『关闭该页』 『打印该页』

  • 上一篇文章:
  • 责任编辑:Wangtianxiang 
  • 下一篇文章:
  • 最近更新
    推荐文章总结六大条Windows200
    推荐文章强行破解加密WinRAR文
    推荐文章最近流行的14种第三方
    推荐文章菜鸟必看:木马万能查杀
    推荐文章用JS解决网站防挂ifra
    推荐文章手工查杀木马和病毒
    推荐文章各种经典入侵批处理
    推荐文章菜鸟学入侵的五十种方
    推荐文章要学安全,必需要掌握的
    推荐文章绝密!为WindowsXP系统
    热门文章
    普通文章关于Armadillo 3.**的
    普通文章快速排除VPN故障 提高
    普通文章教你进入有密码 Windo
    普通文章QQ快速升级方法速成
    普通文章最全的免费点亮QQ业务
    固顶文章网安成立二周年加会员
    普通文章提供200M免费ASP空间
    普通文章网信科技提供200M免费
    普通文章经典技巧:教你急速申请
    普通文章新建个文件夹 让指定的
    相关文章
    CGI Hack与Webshell研究
    弘毅网提供100M免费asp空
    总结六大条Windows2003W
    卡巴斯基误杀Windows文件
    20多万用户要求延长XP寿
    PayPal发现严重安全漏洞
    网络黑色产业链日渐成型
    阻击网络黑客入侵!江民
    Word遭病毒伪装 "办公室
    利用黑客软件充值把自己
    详解还原系统保护技术原
    Oblog4后台拿WEBSHELL
    公开一个Nday MS08-010(
    中国互联网 灰黑色的哀悼
    中国网游公司停机3日致哀
    做精明的赶马人:木马查找
    爱国红心显我中华力量 图
    公安机关查处35起网上造
    完美网络安全还需要防什
    解密网页加密的两个方法
    关于我们 | 加入会员 | 网安商城 | 投稿方法 | 友情连接 | 网站地图 | 网安论坛 | 网安招聘
    加入会员咨询QQ:65444425 投稿方法: 合作QQ:9324223
    Copyright (C) 2007-2008 www.domain.com All rights reserved.
    浙ICP备:0645789