找回密码
 开放注册

QQ登录

只需一步,快速开始

微信登录

微信扫码,快速开始

搜索
查看: 759|回复: 1

让鸽子躲过冰刃的查杀

[复制链接]

633

主题

3624

回帖

9063

牛毛

论坛管理员

堕落天使

积分
11301
QQ
发表于 2008-11-6 19:57:43 | 显示全部楼层
友情支持一下!! [s:157][s:157]

242

主题

2213

回帖

3883

牛毛

版块主管

www.nb5.cn

积分
10239
 楼主| 发表于 2008-11-6 19:56:56 | 显示全部楼层 |阅读模式
准备工具 1 C32ASM 或者其他反汇编工具 2 UE 或者其他16进制编辑工具
下面开工, 首先ue打开cache目录下的Cserver.dat 搜索Iexplore.exe 一共会找到2处,
其中上面那处是要插入程序的路径, 下面那处是进程名比如我们要选择svchost.exe 作为插入进程,
直接把下面改为 svchost.exe
改完后的样子

下面来看上面那处
这里注意看 是:\\Program Files\\Internet Explorer\\IEXPLORE.EXE 可以判断出
他是先由GetWindowsDirectory 获得了系统盘符 然后再把后面的ASCII 字符压入到后面。
把:\\Program Files\\Internet Explorer\\IEXPLORE.EXE改为svchost.exe 从冒号那里就开始改 ,
后面多出的字符用00填充
改完后保存,用C32ASM载入你改好的
然后选择汇编模式 按cirtl+G跳到0049B78C
你会看到
0049B78C: E8 F387F6FF CALL 00403F84
0049B791: 8B55 F4 MOV EDX, [DWORD SS:EBP-C]
0049B794: 8D45 FC LEA EAX, [DWORD SS:EBP-4]
0049B797: B9 74C44900 MOV ECX, 49C474

这几句。 其中
0049B78C: E8 F387F6FF CALL 00403F84
这句是呼叫得到系统盘符的函数, 我们把这整句nop掉

0049B797: B9 74C44900 MOV ECX, 49C474
这个关联的就是:\\programfiles了不做修改
保存 就ok了
如果实在不会改。 那你就用ue打开他,
找到图中这个位置把 红色的地方改为90
关于如果太长不够地方写怎么办
图中所给的 是调用那个:\\program files 的地址, 因为黑防鸽子在最后留的空间比较小,
我们可以先加一个区段。 这样空白处就比较大了。 然后把:\\program ....这句写在空白处。
然后看清:这个号的地址, 把move后面的那个地址写成他的, 这样调用地址就被换了
您需要登录后才可以回帖 登录 | 开放注册

本版积分规则

帮助|Archiver|小黑屋|通信管理局专项备案号:[2008]238号|NB5社区 ( 皖ICP备08004151号;皖公网安备34010402700514号 )

GMT+8, 2025-4-27 04:42 , Processed in 0.162411 second(s), 40 queries .

Powered by Discuz! X3.5

快速回复 返回顶部 返回列表