ImageVerifierCode 换一换
格式:DOCX , 页数:16 ,大小:16.67KB ,
资源ID:7317562      下载积分:3 金币
快捷下载
登录下载
邮箱/手机:
温馨提示:
快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。 如填写123,账号就是123,密码也是123。
特别说明:
请自助下载,系统不会自动发送文件的哦; 如果您已付费,想二次下载,请登录后访问:我的下载记录
支付方式: 支付宝    微信支付   
验证码:   换一换

加入VIP,免费下载
 

温馨提示:由于个人手机设置不同,如果发现不能下载,请复制以下地址【https://www.bdocx.com/down/7317562.html】到电脑端继续下载(重复下载不扣费)。

已注册用户请登录:
账号:
密码:
验证码:   换一换
  忘记密码?
三方登录: 微信登录   QQ登录  

下载须知

1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。
2: 试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。
3: 文件的所有权益归上传用户所有。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 本站仅提供交流平台,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

版权提示 | 免责声明

本文(花指令编写手册最新和一批花指令.docx)为本站会员(b****6)主动上传,冰豆网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知冰豆网(发送邮件至service@bdocx.com或直接QQ联系客服),我们立即给予删除!

花指令编写手册最新和一批花指令.docx

1、花指令编写手册最新和一批花指令 花指令合集(0608)【深层】伪装 PEtite 2.2 - Ian Luck 汇编代码:=伪装代码部分:= mov eax,0040E000push 004153F3push dword ptr fs:0mov dword ptr fs:0,esppushfwpushadpush eaxxor ebx,ebxpop eaxpopadpopfwpop dword ptr fs:0pop eaxjmp XXXXXXXX 执行到程序的原有OEP =【深层】伪装 WCRT Library (Visual C+) DLL Method 1 - Jibz 二进制代码 +

2、汇编代码:=伪装代码部分:= 使用二进制粘贴以下代码:55 8B EC 83 7D 0C 01 75 41 A1 C0 30 00 10 85 C0 74 0A FF D0 85 C0 75 04 6A FE EB 17 68 0C 30 00 10 68 08 30 00 10 E8 89 00 00 00 85 C0 59 59 74 08 6A FD FF 15 08 20 00 10 68 04 30 00 10 68 00 30 00 10 E8 52 00 00 00 59 59粘贴完毕后,再添加2行汇编语句:jmp XXXXXXXX 执行到程序的原有OEP retn 0C1。伪装

3、 vcVC+程序的入口代码:PUSH EBP MOV EBP,ESP PUSH -1 push 415448 -_PUSH 4021A8 -/ 在这段代码中类似这样的操作数可以乱填 MOV EAX,DWORD PTR FS:0 PUSH EAX MOV DWORD PTR FS:0,ESP ADD ESP,-6C PUSH EBX PUSH ESI PUSH EDI ADD BYTE PTR DS:EAX,AL /这条指令可以不要!jmp 跳转到程序原来的入口点*2。跳转somewhere: nop /胡乱跳转的开始. jmp 下一个jmp的地址 /在附近随意跳 jmp . /. jmp 原入

4、口的地址 /跳到原始oep新入口: push ebp mov ebp,esp inc ecx push edx nop pop edx dec ecx pop ebp inc ecx loop somewhere /跳转到上面那段代码地址去!3. 伪装 C融合把A的代码换成B的push ebpmov ebp,esppush -1push 111111push 222222mov eax,fs:0push eaxmov fs:0,esppop eaxmov fs:0,eaxpop eaxpop eaxpop eaxpop eaxmov ebp,eaxjmp 老入口4. c +push ebpmo

5、v ebp,esppush -1push 111111push 222222mov eax,fs:0push eaxmov fs:0,esppop eaxmov fs:0,eaxpop eaxpop eaxpop eaxpop eaxmov ebp,eax5.Microsoft Visual C+ 6.0PUSH -1PUSH 0PUSH 0MOV EAX,DWORD PTR FS:0PUSH EAXMOV DWORD PTR FS:0,ESPSUB ESP,68PUSH EBXPUSH ESIPUSH EDIPOP EAXPOP EAXPOP EAXADD ESP,68POP EAXMOV

6、DWORD PTR FS:0,EAXPOP EAXPOP EAXPOP EAXPOP EAXMOV EBP,EAXJMP 原入口6.在mov ebp,eax后面加上PUSH EAX POP EAX7:防杀精灵一号防杀代码:push ebpmov ebp,esppush -1push 666666push 888888mov eax,dword ptr fs:0push eaxmov dword ptr fs:0,esppop eaxmov dword ptr fs:0,eaxpop eaxpop eaxpop eaxpop eaxmov ebp,eaxjmp 入口8:防杀精灵二号防杀代码:pu

7、sh ebpmov ebp,esppush -1push 0push 0mov eax,dword ptr fs:0push eaxmov dword ptr fs:0,espsub esp,68push ebxpush esipush edipop eaxpop eaxpop eaxadd esp,68pop eaxmov dword ptr fs:0,eaxpop eaxpop eaxpop eaxpop eaxmov ebp,eaxjmp 入口9.防杀精灵终极防杀代码push ebpmov ebp,espadd esp,-0Cadd esp,0Cpush eaxjmp入口10:木马彩衣(

8、金色鱼锦衣)花代码push ebpmov ebp,espadd esp,-0Cadd esp,0Cmov eax,原入口push eaxretn11:木马彩衣(虾米披风)花代码push ebpnopnopmov ebp,espinc ecxnoppush edxnopnoppop edxnoppop ebpinc ecxloopd /跳转到下面那段代码地址去!nop /胡乱跳转的开始.jmp 下一个jmp的地址 /在附近随意跳jmp . /.jmp 原入口的地址 /跳到原始oep12.VC+5.0代码(木马彩衣无限复活袍):PUSH EBP MOV EBP,ESP PUSH -1 push 4

9、15448 -_PUSH 4021A8 -/ 在这段代码中类似这样的操作数可以乱填 MOV EAX,DWORD PTR FS:0 PUSH EAX MOV DWORD PTR FS:0,ESP ADD ESP,-6C PUSH EBX PUSH ESI PUSH EDI ADD BYTE PTR DS:EAX,AL /这条指令可以不要!jo 00401000 /原入口jno 00401000 /原入口db 0e8h /花代码xxxxxx: nop /| POP EAX |看了,其实这两部分就是花指令 | POP EAX | | POP EAX / | JMP yyyyyy (跳回旧入口点:00

10、100016DB ) | | | push ebp 葛军 * push ebpmov ebp,espadd esp,-124push ebxpush esipush edixor eax,eaxmov dword ptr ss:ebp-124,eaxjmp 入口-PUSH EBP MOV EBP,ESP MOV EAX,0 PUSH EAX CALL 下个指令 POP EAX SUB EAX,0 MOV ECX,0 MOV EDX,0 MOV ESI,0 MOV EDI,0 MOV EBP,0 ADD EBP,EAX POP EAX POP EAX POP EAX POP EAX POP EB

11、P PUSH 入口点 RETN-/Borland Delphi 6.0 - 7.0PUSH EBP MOV EBP,ESP MOV ECX,6 PUSH 0 下面那个跳到这里 PUSH 0 DEC ECX JNZ 往回跳 PUSH EBX PUSH ESI PUSH EDIPOP EDIPOP ESIPOP EBXJMP 入口点-push ebpmov ebp,espinc edxnoppop edxdec ecxpop ebpinc ecxjmp 入口点-push ebpmov ebp,esppush ebxmov ebx,dword ptr ss:ebp+8push esimov esi,dword ptr ss:ebp+Cpush edimov edi,dword ptr ss:ebp+10test esi,esijmp 入口-0046D4BA pop eax0046D4BB sub eax,7D0046D4C0 push eax0046D4C1 C3 retn0046D4C2 call 0046D4BA -伪装VC7。0花最近抓的伪装VC7。0的花,很短/-push 70push 123456(数字随便)call A(A为地址)xor ebx,ebxA地址:retn

copyright@ 2008-2022 冰豆网网站版权所有

经营许可证编号:鄂ICP备2022015515号-1