瑞星卡卡安全论坛

首页 » 综合娱乐区 » 活动专区 » 实习生专区 » 实习生交流区 » 对分析助手的一个小修改
zapline - 2009-7-8 11:11:00
分析助手生成的报告,格式为:


引用:

建议使用XDelBox删除以下文件
复制所有要删除文件的路径,在待删除文件列表里点击右键选择从剪贴板导入,重启删除

d:\program files\rising\rav\ravtask.exe

2.删除重启后使用SREng修复下面各项:

**************以上分析报告由SREngLog分析助手提供******************
分析:zapline
时间:2009/7/8
SREngLog分析助手 1.4 BY 草莽书生 (20090209 更新 BY 小金)



SREngLog分析助手 1.4 BY 草莽书生 (20090209 更新 BY 小金)
这一句貌似对求助者没有用,不如改成分析者的邮箱。
下面开始修改

对SREngLog分析助手用PEID查壳为:UPX 0.89.6 - 1.02 / 1.05 - 2.90 -> Markus & Laszlo
脱壳:
    OD载入,输入命令:hr esp  , F9运行
005566AF    8D4424 80      lea    eax, dword ptr [esp-80]
005566B3    6A 00          push    0
005566B5    39C4            cmp    esp, eax
005566B7  ^ 75 FA          jnz    short 005566B3
005566B9    83EC 80        sub    esp, -80
005566BC  - E9 DBEAF3FF    jmp    0049519C
按下005566BC 行,F4运行到该行
F8单步一次到达OEP,插件OLLYDUMP直接脱壳

修改:
    OD载入脱壳后的分析助手,插件-ultra string reference-find ascii
找到Ultra String Reference, item 489
Address=0049288A
Disassembly=mov    edx, 00492B5C
Text String=srenglog分析助手 1.4 by 草莽书生 (20090209 更新 by 小金)
双击跟过去
0049288A    BA 5C2B4900    mov    edx, 00492B5C                    ; srenglog分析助手 1.4 by 草莽书生 (20090209 更新 by 小金)
在内存窗口按ctrl+g,输入00492b5c,定位到字符串
选取字符串,按ctrl+e进行编辑
修改,多余部分用00填充
然后,选定修改了的部分,右键-复制到可执行文件  右键-保存文件

至此修改结束
效果:

引用:
建议使用XDelBox删除以下文件
复制所有要删除文件的路径,在待删除文件列表里点击右键选择从剪贴板导入,重启删除

\??\c:\windows\system32\winlogon.exe

2.删除重启后使用SREng修复下面各项:

**************以上分析报告由SREngLog分析助手提供******************
分析:zapline
时间:2009/7/8
联系email:278998871@qq.com


用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 6.0; SLCC1; .NET CLR 2.0.50727; .NET CLR 3.0.04506; .NET CLR 3.5.21022; MAXTHON 2.0)
最硬的石头 - 2009-7-8 11:19:00
:kaka6: 去掉人家版权..
smallyou93 - 2009-7-8 11:35:00
:default6: ....
merrk_chuan - 2009-7-8 12:48:00
人家的东西 你就这样随便改?:kaka6:
zapline - 2009-7-8 12:51:00
:kaka3: 没有去掉版权啊
还有些地方打算修改一下,慢慢来
初殇 - 2009-7-8 22:11:00
脱壳之后用别的工具改改不是更直观吗?哈哈:kaka12:
A小可 - 2009-7-8 22:18:00
:kaka6: 草莽早就放出了分析助手的源代码,对于版权,不应该改。
zapline - 2009-7-8 23:45:00


引用:
原帖由 A小可 于 2009-7-8 22:18:00 发表
:kaka6: 草莽早就放出了分析助手的源代码,对于版权,不应该改。


没修改版权:kaka8:

放出源码我也看不懂啊,不会DELPHI
基牛 - 2009-7-9 10:57:00
侵犯草莽版权了:kaka6:
最硬的石头 - 2009-7-9 13:33:00
DELPHI :kaka4: ,我也看不懂..
zapline - 2009-7-9 13:42:00
石头 你写个VC版的吧
1
查看完整版本: 对分析助手的一个小修改