yj94/BinarySpy

请问下重定向的处理?

Closed this issue · 6 comments

好像没看到重定向的处理,遇到重定的函数如何解决呢?

yj94 commented

因为找到函数的call或者jmp再来找到ret确定函数大小,重定向的函数就类似导出函数的调用一样多了层jmp,而因为是递归深度查找,所以你说的重定向问题后续版本会修复的,感谢提出建议。因我在hvv所以得晚些了。

感谢老哥的答复,其实这个我也动手实践过,比较复杂且效果一般。
1、其实还需要自己开发新的shellcode以及做反沙箱(对沙箱来说)
2、但是对于人来说还是有一定效果(其实可以套用大型的开源项目嵌入 恶意代码,这个更快捷些)。

yj94 commented

感谢老哥的答复,其实这个我也动手实践过,比较复杂且效果一般。 1、其实还需要自己开发新的shellcode以及做反沙箱(对沙箱来说) 2、但是对于人来说还是有一定效果(其实可以套用大型的开源项目嵌入 恶意代码,这个更快捷些)。

这两个方法我都有实践,遇到的问题是shc过大,白文件函数过小,大型开源项目不好找,况且若开源则他的特征可被分析员diff查找差异来捕获恶意代码,但理论上他和patch是一个效果且不会遇到shc大小问题。可以看出来你对这方面还是有深入的了解的。感谢!

yj94 commented

你好哥们,有没有白文件给我来更新下这个重定向处理功能啊?我这找了一圈了没有需要重定向的?

你好哥们,有没有白文件给我来更新下这个重定向处理功能啊?我这找了一圈了没有需要重定向的?

现在软件应该基本都开了aslr,腾讯会议:xnnExternal.exe、压缩7Z:7ZG.exe

yj94 commented

你好哥们,有没有白文件给我来更新下这个重定向处理功能啊?我这找了一圈了没有需要重定向的?

现在软件应该基本都开了aslr,腾讯会议:xnnExternal.exe、压缩7Z:7ZG.exe

xnnExternal.exe我测试过 能用啊 用fuzz模式没见到WinMain函数下的执行流函数有重定向呀?比如fuzz_3就可以正常使用 我这里测试是这样的。