通行证│用户名: 密码: 验证码: 验证码,看不清楚?请点击刷新验证码 爱心红客 电信网通铁通移动 在线
文章搜索:
热门搜索:红客 黑鹰 红客技术 安全动画 红客培训
首页 文章 软件 动画 资源 励志 论坛 邮箱 会员 军事 科技 博客 爱心红客 最近更新 800g资源
 业内新闻 漏洞公告 病毒公告 电脑知识 网络知识 菜鸟入门 攻防教程 黑客攻防 安全编程 工具使用 综合安全 个人安全 安全相关 Q Q安全 原创精华 红客人物 站内事件
您现在的位置: 爱国者安全网 >> 文章类 >> 红客教程 >> 网络攻防 >> 文章正文
Armadillo变换IAT的修复
责任编辑:酷酷の鱼   更新日期:2008-5-11
 

来源:安全中国

方法一: 
1.修改跳转避开IAT加密(见有关介绍) 
2.用ImprtREC得到所有函数列表,并save tree. 
3.把同一dll的所有API组合起来(任意顺序),建立一个正常的IAT.然后根据同一dll的API组合顺序建立一个变换后在IAT中偏移表,每个API对应2字节的偏移. 
4.在程序入口根据同一dll的API组合顺序在IAT偏移表,重新变换处理成为一个不连续的IAT. 
方法二: 
1.修改跳转避开IAT加密(见有关介绍) 
2.在壳没有变换IAT前,用ImprtREC得到一个正常的IAT. 
3.修复时在程序入口按照壳的变换规则(把壳的变换代码复制过来,稍微修改即可)处理IAT. 
总结: 
方法一适应于所有任何变换IAT的壳(不仅仅是ARMA).不管过程,只要IAT变换后的结果. 
方法二必须要了解Arma壳的变换IAT过程.

  • 上一篇文章:
  • 下一篇文章:
  • 最近更新
    固顶文章 企业网络组建与维护班正式开课
    普通文章 北京网络行业协会、江民科技联合发布05月11日病毒播报
    普通文章 Opera发布Dragonfly Alpha版 完全开源
    普通文章 “.ORG”域名年费将上涨10
    普通文章 PC Tools称Vista安全性差于Win 2000
    普通文章 卡巴斯基新版解除PPLive误报问题
    普通文章 新方法帮你识隐藏木马
    普通文章 消除局域网内使用QQ后带来的安全隐患
    推荐文章 推荐:SSClone非ARP会话劫持原理分析
    普通文章 教你将文件秘密加密隐藏在图片中
    热门文章
    普通文章中国可信计算标准TCM申请国标获实质通过
    普通文章美国又一垃圾邮件发送者被判刑
    普通文章恶意软件也有版权
    普通文章2007年手机短信息调查报告
    普通文章“家乐福”被北京网监处屏蔽
    普通文章IE用户减少,黑客盯上Safari 和Firefox
    普通文章Avast出错:uTorrent成木马
    普通文章微软对DNS漏洞未予以足够重视
    普通文章木马编程DIY之系统服务
    普通文章服务器管理 向远程维护要效率
    精彩专题