Windows下傀儡进程脱壳技术研究与实现.pdfVIP

  • 0
  • 0
  • 约1.16万字
  • 约 13页
  • 2026-07-28 发布于山西
  • 举报

Windows下傀儡进程脱壳技术研究与实现.pdf

一.

再研究脱壳技术,知其然只其所以然。想要脱壳,先知道壳是怎么加上去的。在朋友

的帮助下完成了本课题的编写。

现有一个壳子程序为shellCode.exe,有一个需要保护的程序为Hash.exe,将壳子程序添加一

个节,在将需要保护的程序到节里,做相关修改后这样就形成了一个带有壳的

Hash_shell.exe。

本文主要研究壳子程序shellCode.exe是如何实现的。

二.壳程序编写流程图

三.整体架构

1、LoadPE将壳子的程序读到缓冲区

(1)将带有壳的程序得到缓冲区pTempFileBuffer

打开文件pFile,得到文件大小fiize

将文件到缓冲区pTempFileBuffer

(2)找到最后一个节,将最后一个节读到pFileBuffer中

找到最后一节最后一节

将最后一节拷贝到内存pFileBuffer,这里需要注意pFileBuffers是需要传出去的参数,另

外注意释放空间。

2、FileToImage将文件拉伸到内存

(1)拷贝头部,不需要拉伸

(2)拷贝节表,需要拉伸

(3)将pTmpImageBuffer传递给指针pImageBuffe

文档评论(0)

1亿VIP精品文档

相关文档