TC官方合作论坛

 找回密码
 立即注册
查看: 1455|回复: 6
打印 上一主题 下一主题

[讨论] [HS]ImagePath地址获取

[复制链接]
跳转到指定楼层
楼主
发表于 2014-7-25 16:26:28 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

马上加入TC

您需要 登录 才可以下载或查看,没有帐号?立即注册

x

                               前言:   没有回复可见 允许看完不回   允许跟帖侮辱  可以认为这是随意的复制粘贴   我不介意    我只是今天手贱发了一贴      
                                          如何实现请自行动手  ..  我不单独为某人讲解或给你封个现成的插件    (因为我已经不相信什么雷锋了 ..  )
                               ImagePath 即 映像路径
                              执行程式的时候 系统会建立一些资料区块 里面放了该程式执行时的一些资料 等 而ImagePath就是其中的一项
                              而 HackShield 对  打开进程  写内存  读内存 修改内存属性 等函数上做了hook  
                              你每次去调用这些功能的时候操作它 它会查看你的进程ImagePath是否是非他白名单上的进程 否则都会被拒绝

                              那我们怎么来进入白名单呢?   就是改自己ImagePath伪装成系统进程    (svchost.exe 或者其他系统进程)

                              如何取自身ImagePath地址呢

  1. Hex数据: 64A1300000008B401083C03C8B00C9C3


  2. 汇编代码:
  3. 64:A1 30000000          mov eax,dword ptr fs:[0x30]
  4. 8B40 10                       mov eax,dword ptr ds:[eax+0x10]
  5. 83C0 3C                       add eax,0x3C
  6. 8B00                            mov eax,dword ptr ds:[eax]
  7. C9                                leave
  8. C3                                retn

  9. 调用这个Call 返回的EAX就是ImagePath地址
复制代码
       经测试  其实只要TC不更新exebak.bak或者vbak.bak都是固定的ImagePath   因为TC的代码和界面都是打包进资源的
        有了地址 我们就可以用OD跳到这个地址查看就会知道 就是我们程序路径  我们只是需要改成   OS:\windows\system32\svchost.exe   (OS代表系统盘符 一般默认都是C)

        恩 就到这里了  ..       (某些人 你们就可以开始了  .. )      


评分

参与人数 1威望 +3 金币 +3 收起 理由
jianqiumy + 3 + 3 赞一个!

查看全部评分

回复

使用道具 举报

推荐
发表于 2014-7-25 18:20:46 | 只看该作者
看不懂,顶一下
回复 支持 0 反对 1

使用道具 举报

沙发
 楼主| 发表于 2014-7-25 16:27:25 | 只看该作者
      楼主已疯   家里没电没水没上淘宝     ..   谢谢
回复 支持 反对

使用道具 举报

板凳
发表于 2014-7-25 16:41:12 | 只看该作者
如此美丽。 发表于 2014-7-25 16:27
楼主已疯   家里没电没水没上淘宝     ..   谢谢


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复 支持 反对

使用道具 举报

5#
发表于 2014-7-25 21:54:10 | 只看该作者
刚好路过~~代码也看了~~不顶一下对不起美丽
回复 支持 反对

使用道具 举报

6#
发表于 2014-7-26 00:36:50 | 只看该作者
各种美丽啊。。mark!
回复 支持 反对

使用道具 举报

7#
发表于 2014-8-4 14:51:45 | 只看该作者
虽然看不懂。踩个脚印下次估计就懂了
回复 支持 反对

使用道具 举报

*滑动验证:
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

关闭

站长推荐上一条 /2 下一条

关闭

小黑屋|TC官方合作论坛 (苏ICP备18043773号

GMT+8, 2025-9-26 05:46 , Processed in 0.190940 second(s), 25 queries .

Powered by 海安天坑软件科技有限公司

© 2001-2013 Comsenz Inc.

快速回复 返回顶部 返回列表