挂海论坛

 找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索
 友情提示:文字/图片广告均非网站意见,请担保交易勿直接付款,由此产生的责任自负
玩游戏来117游戏网(H5不下载也能玩手游传奇,吃鸡,竞技都有)不懂社区·好资源不错过·各位资源站大佬欢迎来采集搬运寻找会做《单机》游戏修改器的开发作者长期合作,价格不是问题!联系QQ:1874088565 JD寻实力长期勤快开发,来实力代理,DMA内存,项目讨论群 ██【我要租此广告位】██
查看: 34240|回复: 86
打印 上一主题 下一主题

[讨论交流] 新研究写法思路 XNF-木马加载处理-你们可以试试

[复制链接]

6

积分

3

主题

0

听众
已帮网友解决0 个问题
好评
0
贡献
3
海币
724
交易币
0
跳转到指定楼层
楼主
发表于 2015-1-19 17:32:16 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
提醒:若下载的软件是收费的"请不要付款",可能是骗子,请立即联系本站举报,执意要付款被骗后本站概不负责。(任何交易请走第三方中介,请勿直接付款交易以免被骗!切记).

友情提示:文字/图片广告均非本站意见,请担保交易勿直接付款,由此产生的责任自负!!!↑↑


新研究写法思路 XNF-木马加载处理-你们可以试试

  1. .版本 2


  2. .子程序 假断检测

  3. .局部变量 首地址, 整数型

  4. .局部变量 地址__, 整数型


  5. 首地址 = 十六到十 (“06000000”)

  6. .变量循环首 (首地址, 首地址 + 52428800, 65536, 地址__)

  7.     .如果真 (读内存字节集 (进程ID, 地址__, 4) = { 139, 4, 36, 195 })

  8.         写内存字节集 (进程ID, 地址__, { 195, 144, 144 })

  9.         跳出循环 ()

  10.     .如果真结束


  11. .变量循环尾 ()



  12. .子程序 防网络中断

  13. .局部变量 首地址, 整数型

  14. .局部变量 地址, 整数型


  15. 首地址 = 十六到十 (“06000000”)

  16. .变量循环首 (首地址, 首地址 + 52428800, 65536, 地址)

  17.     .如果真 (读内存字节集 (进程ID, 地址, 4) = { 139, 4, 36, 195 })

  18.         写内存字节集 (进程ID, 地址, { 195, 144, 144 })

  19.         跳出循环 ()

  20.     .如果真结束


  21. .变量循环尾 ()


  22. .子程序 防中断检测

  23. .局部变量 首地址11, 整数型

  24. .局部变量 地址1, 整数型

  25. .局部变量 地址2, 整数型

  26. .局部变量 地址3, 整数型


  27. 首地址11 = 十六到十 (“04000000”)

  28. .变量循环首 (首地址11, 首地址11 + 55806496, 65536, 地址1)

  29.     .如果真 (读内存字节集 (进程ID, 地址1, 4) = { 139, 4, 36, 195 })

  30.         写内存字节集 (进程ID, 地址2, { 195, 144, 144 })

  31.         跳出循环 ()

  32.     .如果真结束


  33. .变量循环尾 ()


  34. .子程序 防驱动中断

  35. .局部变量 首地址, 整数型

  36. .局部变量 地址, 整数型


  37. 首地址 = 十六到十 (“06000000”)

  38. .变量循环首 (首地址, 首地址 + 首地址 + 十六到十 (“06000000”), 十六到十 (“10000”), 地址)

  39.     .如果真 (读内存字节集 (进程ID, 地址, 4) = { 139, 4, 36, 195 })

  40.         写内存字节集 (进程ID, 地址, { 195, 144, 144 })

  41.         跳出循环 ()

  42.     .如果真结束


  43. .变量循环尾 ()
复制代码
这个是-处理木马加载写法思路
  1. .版本 2


  2. .子程序 Pass_环境异常, , 公开


  3. 暂停进程 (“Tencentdll.exe”)

  4. 暂停进程 (“TenSafe_1.exe”)

  5. 暂停进程 (“TenioDL.exe”)

  6. 暂停进程 (“tcls_core.exe”)

  7. 暂停进程 (“txplatform.exe”)

  8. 假断检测 ()

  9. 防网络中断 ()

  10. 防中断检测 ()

  11. 防驱动中断 ()


  12. .子程序 Pass_恢复环境异常, , 公开


  13. 进程恢复 (“Tencentdll.exe”)

  14. 进程恢复 (“TenSafe_1.exe”)

  15. 进程恢复 (“TenioDL.exe”)

  16. 进程恢复 (“tcls_core.exe”)

  17. 进程恢复 (“txplatform.exe”)
复制代码
这个目前市场的盗版写法思路...可以作为参考试试一搏
  1. .版本 2


  2. .子程序 动态CRC1, 文本型, 公开, 第五季荣光更新 新添加

  3. .局部变量 人偶基址_, 整数型

  4. .局部变量 特征码, 整数型


  5. 特征码 = 内存操作.搜索基址 (还原字节集2 (“5E 5B 8B 4D F4 5F 64 89 0D 00 00 00 00 8B E5 5D C3 90 90”), , 十六到十 (“04000000”), 十六到十 (“05000000”))

  6. 人偶基址_ = 读内存整数型 (进程ID, 特征码 - 4)

  7. 返回 (十到十六 (人偶基址_))
复制代码
好   就到这把,我已经实战成功 已解决 木马加载处理的办法了



联系我时,请说是在 挂海论坛 上看到的,谢谢!



上一篇:XNF-防止木马加载的处理办法
下一篇:某论坛的疾风 源码,最新编译可用
免责声明:
1、本主题所有言论和图片纯属会员个人意见,与本论坛立场无关。一切关于该内容及资源商业行为与www.52ghai.com无关。

2、本站提供的一切资源内容信息仅限用于学习和研究目的;不得将上述内容用于商业或者非法用途,否则,一切后果请用户自负。

3、本站信息来自第三方用户,非本站自制,版权归原作者享有,版权争议与本站无关。您必须在下载后的24个小时之内,从您的电脑或手机中彻底删除上述内容。

4、如果您喜欢该程序,请支持正版,购买注册,得到更好的正版服务。如有侵犯你版权的,请邮件与我们联系删除(邮箱:xhzlw@foxmail.com),本站将立即改正。

3正式会员
128/300

128

积分

51

主题

5

听众
已帮网友解决0 个问题
好评
0
贡献
77
海币
6700
交易币
0
沙发
发表于 2015-1-19 19:11:58 | 只看该作者
在撸一遍。。
3正式会员
128/300

128

积分

51

主题

5

听众
已帮网友解决0 个问题
好评
0
贡献
77
海币
6700
交易币
0
板凳
发表于 2015-1-19 19:13:42 | 只看该作者
太生气了,无法HOLD啦 >_<......

0

积分

0

主题

5

听众
已帮网友解决0 个问题
好评
0
贡献
0
海币
84
交易币
0
地板
发表于 2015-1-19 22:24:29 | 只看该作者
怎么弄啊,大神求教啊

0

积分

0

主题

5

听众
已帮网友解决0 个问题
好评
0
贡献
0
海币
1
交易币
0
5#
发表于 2015-1-20 14:34:42 | 只看该作者
支持支持支持

0

积分

0

主题

5

听众
已帮网友解决0 个问题
好评
0
贡献
0
海币
1
交易币
0
6#
发表于 2015-1-20 14:35:03 | 只看该作者
支持支持支持支持

0

积分

0

主题

5

听众
已帮网友解决0 个问题
好评
0
贡献
0
海币
1
交易币
0
7#
发表于 2015-1-20 16:50:02 | 只看该作者
看到这帖子真是高兴!
3正式会员
112/300

112

积分

50

主题

3

听众
已帮网友解决0 个问题
好评
0
贡献
62
海币
1677
交易币
0
8#
发表于 2015-1-24 08:55:11 | 只看该作者
无论是不是沙发都得回复下
3正式会员
171/300

171

积分

37

主题

4

听众
已帮网友解决0 个问题
好评
0
贡献
134
海币
1981
交易币
0
9#
发表于 2015-1-24 15:51:14 | 只看该作者
好帖必须得顶起
3正式会员
128/300

128

积分

51

主题

5

听众
已帮网友解决0 个问题
好评
0
贡献
77
海币
6700
交易币
0
10#
发表于 2015-1-30 03:58:34 | 只看该作者
高手云集 果断围观
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

免责声明|Archiver|手机版|小黑屋|挂海论坛

GMT+8, 2025-5-1 23:43 , Processed in 0.135245 second(s), 37 queries , Gzip On.

Powered by Discuz! X3.2

本站资源来自互联网用户收集发布,如有侵权请邮件与我们联系处理。xhzlw@foxmail.com

快速回复 返回顶部 返回列表