تقييم الموضوع :
  • 0 أصوات - بمعدل 0
  • 1
  • 2
  • 3
  • 4
  • 5
[تمرين] حللني ان استطعت 4
#2
شكرا على تمارينك المستمرة، انشغلت قليلا الأيام الماضية.
(10-09-2021, 03:17 PM)overlap كتب : - تحليله و فهم ما يقوم به.

يبدو أن البرنامج يقوم بالتالي
CreateEventA(NULL, TRUE, FALSE, "at4re");
while(true);
 
(10-09-2021, 03:17 PM)overlap كتب : - تحديد لغة البرمجة التي كتب بها و الأدوات التي تم استعمالها.
لم أعرف بعد، يبدو أن البرنامج قد جرد من أي دليل، فلا أقسام إضافية أو نصوص (strings) تعطي تلميحات إلى ال compiler، كذلك يبدو أنه تم تغيير قيم ال Major Linker Version و ال Minor Linker Version في ال Optional Header إلى 0.

تعديل: يبدو أني تعجلت في كتابة التالي... فالاصطلاح محدد مسبقا للدالة في kernelbase.dll ولا يمكننا تغييره، أليس كذلك؟
لست متأكداً إذا كان هذا يفيد ولكن بالنظر لاستدعاء الدالة CreateEventA فاستدعاؤها يتبع ال Microsoft x64 convension  ولكني لست متأكدا إذا كانت جميع ال compilers تتبع نفس الاصطلاح عند بناء البرامج ل Windows x64 أو إذا كان من الممكن تغيير اصطلاح الاستدعاء كما في x86.
أعضاء أعجبوا بهذه المشاركة : Cyperior , rce3033


الردود في هذا الموضوع
[تمرين] حللني ان استطعت 4 - بواسطة overlap - 10-09-2021, 03:17 PM
RE: [تمرين] حللني ان استطعت 4 - بواسطة siddigss - 13-09-2021, 03:05 PM
RE: [تمرين] حللني ان استطعت 4 - بواسطة siddigss - 14-09-2021, 08:02 AM
RE: [تمرين] حللني ان استطعت 4 - بواسطة overlap - 14-09-2021, 12:35 PM
RE: [تمرين] حللني ان استطعت 4 - بواسطة siddigss - 14-09-2021, 04:19 PM
RE: [تمرين] حللني ان استطعت 4 - بواسطة overlap - 15-09-2021, 04:10 PM
RE: [تمرين] حللني ان استطعت 4 - بواسطة siddigss - 15-09-2021, 09:16 PM
RE: [تمرين] حللني ان استطعت 4 - بواسطة overlap - 18-09-2021, 04:39 PM

التنقل السريع :


يقوم بقرائة الموضوع: بالاضافة الى ( 1 ) ضيف كريم