没什么用处的上线方式增加了 – 作者:FengDao

这篇文章主要是本人在学习免杀的时候胡思乱想的一种上线方式,大佬们当笑笑就好,不必当真。

首先拿到一个32位的exe,比如说这个

1621140180_60a0a2d447da1ffb1f8c1.png!small

然后拿出提前做好免杀的dll文件,将他们俩放一块

1621140229_60a0a3056d0599f59d39d.png!small

用x32dbg打开exe文件,我们先记住他的入口地址,待会儿还要跳回来

1621140288_60a0a340e48ce254daa6a.png!small

接着往下拉,找到一片全是0的地方,方便我们涂涂改改,比如说这里

1621140360_60a0a3885ad9e18f6358d.png!small

然后选择一片区域,右键,选择二进制-编辑,将我们要调用dll的命令写上去,然后点击确定

1621140451_60a0a3e3b610ec66850b2.png!small

之后往下挪挪,依次输入

push 0

push 0x401ef4 ;刚才写命令的位置

call WinExec

jmp 0x401c30  ;程序原始的入口位置

1621140670_60a0a4be22a60aec4c518.png!small

然后我们鼠标转到push 0的位置,记住他的文件偏移

1621140796_60a0a53c10a753bac2abb.png!small

之后右键,选择补丁,全部打补丁保存为另一个新的文件

1621140885_60a0a5953a0cedb7710f4.png!small

现在还没好,要拿出peedit,打开程序,修改他的入口地址为刚刚push 0的文件偏移

1621140997_60a0a6053419590ac96f7.png!small

然后点击保存就可以了,我们实验一下能不能上线,双击一下

1621141059_60a0a643ba4f03c595cc1.png!small

文件正常打开莫得问题,cs也成功上线了

1621141097_60a0a6699e53b79ed361f.png!small

方法有点鸡肋,当笑话看看就好

来源:freebuf.com 2021-05-16 13:02:42 by: FengDao

© 版权声明
THE END
喜欢就支持一下吧
点赞0
分享
评论 抢沙发

请登录后发表评论