鱼C论坛

 找回密码
 立即注册
查看: 9269|回复: 9

[软件安全] 【进阶】《逆向工程核心原理》

[复制链接]
发表于 2016-11-12 17:22:37 | 显示全部楼层 |阅读模式

马上注册,结交更多好友,享用更多功能^_^

您需要 登录 才可以下载或查看,没有账号?立即注册

x
61ozEQObhvL.jpg
3 Q  `" f8 l, I2 J' _8 h# A4 ]

3 [3 j2 P" i- k5 ?1 D+ H3 P书名:《逆向工程核心原理》
, ]$ Z, G- H2 a作者:李承远
+ k( ^$ q1 e6 o9 S# _译者:武传海
5 |/ N/ g( S9 F3 T3 C& m8 F7 n# R出版社:人民邮电出版社' V/ M% L# o( V  j
出版年:2014年5月1日(第1版)1 F: D2 y! T* _; E+ p# L" l
定价:109.00元, [  Q6 ~* `5 r. v  M% u2 e, D
装帧:平装2 X4 N' F) @7 A$ @1 d1 A  m
ISBN:9787115350183( p8 s  B' U+ K
. h; {! {0 |, A7 v' J
购买链接:$ f9 E9 J! n+ P5 `$ m: D0 B8 b6 N) k

0 t5 D' q$ q- i. b4 h$ Y. {

% @' u& l2 u1 b: r: c2 H0 |1 `亚马逊 -> 传送门7 ^" s3 ?  Y/ O1 }% ~
! Z* F0 L, J4 J+ G5 W* t
当当网 -> 传送门8 \2 a# P4 V3 a
  ]0 L; C! M8 b2 d8 B
京东 -> 传送门
' \. j3 F9 H- s- `# e+ ~6 _; p, h/ ?8 K8 F$ ~. r5 y
天猫 -> 传送门
8 E3 G; D8 I" ]
: P& u' l' `& T; ?8 {6 \7 _( Z  O! F# Y- r; F
内容简介:- n3 ^3 R, N' b5 N# u
8 o1 @- [' ]1 H+ \


* D! p1 s. l* }* q  x$ R5 X' u$ I4 a- ~《逆向工程核心原理》十分详尽地介绍了代码逆向分析的核心原理。作者在 Ahnlab 研究所工作多年,书中不仅包括其以此经验为基础亲自编写的大量代码,还包含了逆向工程研究人员必须了解的各种技术和技巧。彻底理解并切实掌握逆向工程这门技术,就能在众多 IT 相关领域进行拓展运用,这本《逆向工程核心原理》就是通向逆向工程大门的捷径。. _9 t; M9 ~! @2 C) Q

. E& P+ U) M: q& S3 [" a想成为逆向工程研究员的读者或正在从事逆向开发工作的开发人员一定会通过《逆向工程核心原理》获得很大帮助。同时,想成为安全领域专家的人也可从《逆向工程核心原理》轻松起步。+ w" q6 l" }- W6 F& c6 s

7 ^7 \. O' v  z' {* A" M: l. t. `+ v* }3 g# y9 b0 L1 Q, [# n/ L
目录:
6 R. k! y; ~# s4 z8 Z1 k9 I: ]
; F$ a/ w5 x# g% G* `

: y2 b" {1 j( N- M( g6 t第一部分 代码逆向技术基础
' }; J, J5 g" y$ k5 R6 u+ {" M4 ]* X/ z* g- @  X
第1章 关于逆向工程 . D' U; k* Q  h- S' e6 P3 h4 Z

) A3 I) m, i# \! V3 F+ q) R% o: t1.1逆向工程
& B; @; `/ c. v' _  Q8 d1.2代码逆向工程 / D2 }: L* d, C" ]* W; Q
1.2.1逆向分析法
6 d+ f1 ^/ C9 k1.2.2源代码、十六进制代码、汇编代码 / X* J3 R9 w2 S' J: n
1.2.3“打补丁”与“破解”
7 v. I- [: Y/ J6 |% P, _$ m/ O1.3代码逆向准备 ; D' d/ _, Y2 T+ E% h- i( z
1.3.1目标 ( {( q# w5 T4 G* E
1.3.2激情
' r$ G: Y* K) z. Y8 h1.3.3谷歌 8 h* b4 C( q  z
1.4学习逆向分析技术的禁忌
/ f5 X& ~. c( ?, m! r4 w8 p0 F1.4.1贪心
9 @0 d2 J# H. ]3 G. R) m1.4.2急躁   O% O1 _6 b: V; |4 \, M
1.5逆向分析技术的乐趣 : O1 Q; k6 \$ v. Z# [
, \1 X4 q0 [2 \. G, \# M
第2章 逆向分析HelloWorld!程序 0 `  B! b1 }' T5 f" |* c- h; ^
4 y0 a& x( w8 Z! W5 ]' Z
2.1HelloWorld!程序 + X. `$ V, [1 ~& F0 r
2.2调试HelloWorld.exe程序 6 W2 u: r/ D6 M4 B* F1 k& p) Q6 O
2.2.1调试目标 / K0 ~7 g2 D) s! T8 R! t% G4 n
2.2.2开始调试
4 I; v' n( r7 z% A/ T' ~: ]2.2.3入口点 ( {& e" |3 l4 j5 Q% W
2.2.4跟踪40270C函数
9 b2 Y8 i. l* y2.2.5跟踪40104F跳转语句 2 K& w7 i$ c5 t9 s
2.2.6查找main()函数 3 R( b2 n; Q& T3 `" ^/ m2 _
2.3进一步熟悉调试器
% P$ a  w% j8 Y, K/ t2.3.1调试器指令 0 M. l. Q, Q& F" X; s
2.3.2“大本营”
6 F" y. ^3 l! e* ^# y2.3.3设置“大本营”的四种方法
# Y# O/ B; D) \2.4快速查找指定代码的四种方法 8 R1 I5 \- S! F2 ^
2.4.1代码执行法 ; @1 s; d4 o# w- e
2.4.2字符串检索法
# a% H% J% D8 W! b" J$ E+ I2.4.3API检索法(1):在调用代码中设置断点
- n5 [7 v5 R$ |" B, b2.4.4API检索法(2):在API代码中设置断点 ' e8 L: F2 ^' C% a
2.5使用“打补丁”方式修改“HelloWorld!”字符串 ) D$ C$ S+ {  s, `' n8 z% a1 r2 s$ Q
2.5.1“打补丁” 9 J, u; G- D& n; p* E* ?# q
2.5.2修改字符串的两种方法
* R3 U& S% ~3 A0 I  Z8 O4 I! u2.6小结
. \, P! N& h  x, l9 A! X# H: u& M  N+ l
第3章 小端序标记法
, r" z; F  e+ G$ }! g" t- G
. L9 Q8 O0 ]2 R. P! ?+ @# Y. M: |$ [3.1字节序 $ C: K  \/ y* u
3.1.1大端序与小端序 ' d+ H; k+ @) M0 q
3.1.2在OllyDbg中查看小端序 3 R( J* P) ~- I7 g: [) J

# `; \# S. `8 \2 |第4章 IA—32寄存器基本讲解 6 i. z8 J( ]5 a% N9 r

* Z2 Z8 q: L8 P: }% m) w) B% Z( j4.1什么是CPU寄存器
( Q+ U! O' G, [7 _& j2 |2 m4.2IA—32寄存器
7 O4 z: Q" {5 D9 }" }( w  b. ?4.3小结 7 s% o0 G0 P2 h% |. K) h4 Z: z

% s- P/ k! F: b1 P3 A5 Q% x8 q+ R* x第5章栈
: p. z  l* ?" {+ ]( b
4 y# i# Y4 @& j6 i9 i6 d6 C# k! D1 F2 x5.1栈 ) h% Q2 z$ e# r, X* C0 |0 d
5.1.1栈的特征 ' b8 M+ P+ b% s. p) _
5.1.2栈操作示例 9 ?! ^: g! Y7 h1 R$ p; S- z
9 \, B! u7 a' Z8 B& Q
第6章 分析abex'crackme#1
' T& i0 m2 F6 ^( ^+ o% d7 t% S- r6 R: A& G
6.1dbex'crackme#1 $ d4 m& M3 c0 z6 ], k
6.1.1开始调试
2 |" T+ T$ s5 ]( @  ^- p6.1.2分析代码 : c7 X& ~" {; n8 t. k9 h
6.2破解
6 }0 P& f% V# F+ D% _& Y6.3将参数压入栈
6 _1 V. X7 u2 o$ y6.4小结
& t9 `1 n3 b' @' ^1 s6 t6 p! Z
4 Z/ J: v* g0 H第7章 栈帧 4 D8 E& L, u" l0 n7 q

2 z& O# t9 v/ j( r7.1栈帧 ; n2 W3 n" F! ], b% g/ H) \* |7 X* S4 ^
7.2调试示例:stackframe.exe & M( s1 g1 w: `' F0 p
7.2.1StackFrame.cpp 0 ?# C. t: B; ^# Z' p
7.2.2开始执行main()函数&生成栈帧 ( {; n5 S2 c/ `. D2 I4 g$ {
7.2.3设置局部变量
3 a1 A  _; M( F3 Z! m  ^9 W, E+ i8 v7.2.4add()函数参数传递与调用 * ]4 X& @. G; M- t2 i
7.2.5开始执行add()函数&生成栈帧
3 Z% e+ n, s2 z' h) U- J6 `7.2.6设置add()函数的局部变量(x,y) * D7 U+ u% o" x- t
7.2.7ADD运算
. K5 W7 g6 \0 n! v* Q7 L" H/ b' d7.2.8删除函数add()的栈帧&函数执行完毕(返回) : ^  T" x- C7 D
7.2.9从栈中删除函数add()的参数(整理栈)
/ ^$ V; C( x/ ~9 ?8 O7.2.10调用printf()函数
. m" W; H' r9 X# D2 f' W7.2.11设置返回值
: p, O4 ?0 }% J3 R7.2.12删除栈帧&main()函数终止 & P$ {8 B+ }. F$ O) O
7.3设置OllyDbg选项
9 E/ f8 V: I) T! j7.3.1Disasm选项 1 F2 X- Q" H$ ^9 s
7.3.2Analysisl选项 8 A; v- k: X6 U$ R+ t
7.4小结 % q4 E+ \9 B( o% V9 q/ z
1 Q* E' C" W5 l% @9 V4 L
第8章 abex'crackme#2 : l6 m. F+ e* G1 x" e# L! M3 K: o

# H1 K: A. X; }4 A6 }: d8.1运行abex'crackme#2
: U* ]5 m* e& t8.2VisualBasic文件的特征 . n: l) s, [" D: `/ }
8.2.1VB专用引擎
+ _. |9 G; s2 R" R" ^8.2.2本地代码和伪代码 , j, ^7 O: f- ^" V( x& ~; a
8.2.3事件处理程序 " @% n3 F' G& Z  [2 O8 I( X
8.2.4未文档化的结构体 : ^. {$ s& w& z: V
8.3开始调试
  {) P/ T9 o1 \/ N8.3.1间接调用
- G$ J# K$ T+ P7 x, k' ~7 p8.3.2RTMainStruct结构体
, T+ F5 R, K5 I$ F8.3.3ThunRTMain()函数
+ K$ L* b3 e* f( \8.4分析crackme , R1 T  l& m& Q6 z' o5 S: P
8.4.1检索字符串 6 |' ~( F: ~1 S
8.4.2查找字符串地址 0 \: ^' a. F; B) c0 l; R2 K; s
8.4.3生成Serial的算法 # S8 L. Q& F' h6 Z6 c$ W; `* n
8.4.4预测代码 0 S) t! B# m# e0 O8 Q! G6 Z/ l% b
8.4.5读取Name字符串的代码
, B0 B" x$ n" d" X7 ~( y8.4.6加密循环 + Y' T( g2 M6 T. R0 t: j! M
8.4.7加密方法
0 t3 i/ i( J" x, q+ J- x8.5小结
) ?  |1 L" i6 K) ]& N, H# N; ~5 u/ F% m& k4 D% c! M$ I# g
第9章 ProcessExplorer——最优秀的进程管理工具
- `0 z6 B0 S) L' y) [3 }& K' m* t$ t. |- ^9 G& O3 m" V2 D
9.1ProcessExplOrer 8 G6 R) }/ g7 f0 D
9.2具体有哪些优点呢
1 K: J" Y4 p& \2 d! p9.3sysintemals
  g% _3 x) p5 M7 A( \8 z3 ]
) E( c0 W" C& d7 Z  C$ Z第10章 函数调用约定
( v9 P" P+ }2 k* N. X5 ?1 X: j2 o3 `- s  C4 Q/ V
10.1函数调用约定
! V; e* A6 [$ D' |$ W) i5 d10.1.1Cdecl
8 @$ g# s! p) {, l! @10.1.2Stdcall
$ s9 f9 e6 S) N3 e10.1.3faStCall / _9 G' H7 F; R- e
$ V: a& r2 |9 @
第11章 视频讲座 , `* h: r0 X. J! x5 |6 \% o
$ A' I' r0 ]/ x# y: [+ w) m
11.1运行
$ n% P" d( c8 S9 F# J6 }11.2分析
6 w' z# q% s! i% J11.2.1目标(1):去除消息框
+ P6 `: V: S$ R* N# z* [7 X* p/ T( L11.2.2打补丁(1):去除消息框
1 b' o% H* P9 j" P0 Q; ?- K& V11.2.3目标(2):查找注册码 * Z# o! H" Y6 F5 ^! r
11.3小结 3 `+ P2 g* k9 r3 J

( A9 m/ z) a) _第12章 究竟应当如何学习代码逆向分析   l& E- N8 t/ F6 C9 ]; O& b2 z4 H( y# R
- c# u; D2 M' D) |3 e# v
12.1逆向工程 2 a, X% P1 S6 n! q$ h7 v7 r
12.1.1任何学习都应当有目标
6 u+ y+ B# G2 J$ Z6 z) _) ]12.1.2拥有积极心态 3 N1 [8 g3 X: w+ v/ `  U3 ~
12.1.3要感受其中的乐趣 1 f  h* W1 Y+ J4 q
12.1.4让检索成为日常生活的一部分 2 }" W5 P4 F6 t
12.1.5最重要的是实践
5 ~% W# O' G2 u& o( W12.1.6请保持平和的心态( j' E1 o# @5 f) S
7 E0 y8 \/ L! f! m3 f  Y+ a/ _
第二部分 PE文件格式 , |7 D1 i3 `$ i: [% T! q

$ C4 ^% j7 h8 F5 ?; P第13章 PE文件格式
& b/ |  `6 K" c9 a9 a4 e* B
' _0 F2 i% @7 d9 H1 F& R13.1介绍 ) N1 |% p: h$ L* K/ h. O! g/ c+ n" y
13.2PE文件格式
, b1 ~* M3 ]3 y5 d2 z13.2.1基本结构
  e4 n" t/ ?: }* @13.2.2VA&RVA ' ?' ^; b; k, w4 T: z% f
13.3PE头
4 T+ _8 R6 \  G6 M13.3.1DOS头 / Q6 \- H3 u3 g: n+ e3 c/ H
13.3.2DOS存根 # W. k/ x6 B' Y7 \. W
13.3.3NT头
+ i# Y) f* m: b$ V5 {13.3.4NT头:文件头
$ `" c) y6 k0 C' g7 v9 g13.3.5NT头:可选头
: q$ d  u/ K9 v# J13.3.6节区头 5 b) M" H1 O8 b: s4 q6 B- N
13.4RVAtoRAW 2 S$ ?5 p- D/ m
13.5IAT ( U' F" H: U2 M
13.5.1DLL
( v! L' X/ U: z9 m, T13.5.2IMAGE_IMPORT_DESCRIPTOR
# O2 d5 Y4 E7 M+ C' p2 S13.5.3使用notepad.exe练习 / I% z! \1 G7 @% q2 A' ?, A( C$ S
13.6EAT
& G) h8 u; T2 ~% o# _3 n13.6.1IMAGE_EXPORT_DIRECTORY ( m$ l9 S: [7 h8 G+ ~0 ?/ \8 E+ _& `6 F
13.6.2使用keme132.dll练习
; p5 l( J7 K: B) j! v8 b13.7高级PE
  ^0 j6 L5 W; s7 ^$ p  T; Q13.7.1PEview.exe
! G( w# N; `9 U- P13.7.2PatChedPE 3 m& h$ K0 b, \: B& u1 B; e( k
13.8小结' T4 e1 g6 Y2 ]0 O$ Z: d6 P2 ]

+ Q0 o, m$ o9 D! _: @第14章 运行时压缩 : }( q! `4 G6 ^/ G. Z
, c, l. W8 h' w" d5 Q  k5 T$ j
14.1数据压缩 & ?& K6 g/ N% J4 X" F$ u
14.1.1无损压缩 # V' [$ e  b& t0 E5 h
14.1.2有损压缩
1 T0 m8 J8 i! E9 x  P' M: K$ ~4 U14.2运行时压缩器 ) F* E: g: d3 P" |: `1 {* p
14.2.1压缩器 3 h  ~3 f* \3 b7 s1 J2 z
14.2.2保护器
& W& t( v2 d5 G14.3运行时压缩测试 ' R! Z: q7 q. M0 g4 F
3 ~, a" F0 P! q2 P' j# L% }2 D; K
第15章 调试UPX压缩的notepad程序
+ S0 p* }- P3 ?9 `, d8 P
$ \1 C3 U( `1 h+ E15.1notepad.exe的EP代码
# t2 t1 I* y" K. |5 F. i9 A2 E15.2notepad_upx.exe的EP代码 3 W& h3 q" O7 w) ~! ^' r1 m
15.3跟踪UPX文件 ! l& ?5 V* \1 A. O2 I8 f- W2 ^
15.3.10llyDbg的跟踪命令
* f* Y) `/ R. {! A15.3.2循环#1 6 R% L0 O* r# i. ?
15.3.3循环#2 ; o1 J/ M6 h) R* O# H* ~
15.3.4循环#3
3 b+ Y8 z. x/ {' i15.3.5循环#4
6 j2 f  S6 e4 Z4 o7 c15.4快速查找UPXOEP的方法
/ o6 Q: F, Q; l: p15.4.1在POPAD指令后的JMP指令处设置断点 $ T# k5 v8 ?2 e
15.4.2在栈中设置硬件断点
$ q2 G  ]4 ?7 ^1 ^+ z& L2 v7 e15.5小结
  o4 a$ P* w8 B3 e/ x$ x$ R% Q. b( Z1 \! S: n
第16章 基址重定位表
0 D, e7 l6 P6 H- z; ?8 f9 X; @2 u" c5 v8 K9 ?. A
16.1PE重定位 : J4 W( h2 x. x" _- s
16.1.1DLI/SYS
0 Q' E. D6 B" u1 c; e: [, O16.1.2EXE
( E" b7 {& \* k" }16.2PE重定位时执行的操作
, x5 N* A0 {0 Y  d$ q) Y4 y16.3PE重定位操作原理
! ?/ h) h9 K: x/ D' v16.3.1基址重定位表
: }  }4 u1 l! F% z" Z  r9 u16.3.2IMAGE_BASE_RELOCATION结构体 - w6 v5 w+ L5 q4 J& p. v( s
16.3.3基址重定位表的分析方法 % f: U4 B0 E5 g8 j
16.3.4练习
/ a7 i7 k6 I$ @1 Y$ C, P
, R: q6 H! K* _, L第17章 从可执行文件中删除.reloc节区4 q8 i" {+ Y5 p/ {4 G! h

' F0 {' v" [4 G) z8 {0 x17.1.reloc节区
) u# y+ J. i) x17.2reloc.exe
& |* _: J9 U" a6 c& j8 t9 E17.2.1删除.reloc节区头 , p2 N7 |3 R: ]
17.2.2删除.reloc节区 * D9 Q& r, m( M; j
17.2.3修改IMAGE_FILE_HEADER
* B9 Y5 P- W$ y" ~( r17.2.4修改IMAGE_OPTIONAL_HEADER : q) Z& R+ b5 z
17.3小结8 v* \; I4 J7 I0 f$ t, H

  y! a+ P0 {3 F* r' z2 d7 Q) g8 ^+ R第18章 UPackPE文件头详细分析' E7 D% b& C; |/ j, \' A$ u
/ U+ C# h1 b3 E' a$ k" d& k
18.1UPack说明 5 T# `; p# t/ e
18.2使用UPack压缩not印ad.exe
+ i+ s2 ?: a% M9 G  l4 ^18.3使用StudPE工具 4 c3 {8 g$ V* q, v  u! _$ W
18.4比较PE文件头
' ~. `) y# E3 P3 l18.4.1原notepad.exe的PE文件头
* k+ J2 `; q" M! C# e6 \; D: f# D18.4.2notepad_upack.exe运行时压缩的PE文件头
# h  e- K& J" e; S: K2 B18.5分析UPack的PE文件头
9 R* s' D. ?  {. o+ ~18.5.1重叠文件头 8 t6 I7 x; ~5 p, c* Z
18.5.2IMAGE_FILE_HEADER.Size Of Optional Header : f* g/ [: ?5 ]1 K+ Q" O0 t3 |
18.5.3IMAGE_OPTIONAL_HEADER.Number Of—Rva And Sizes
2 B( h( |* E: p( s  f) M18.5.4IMAGE_SECTION_HEADER
5 S) X0 G3 v* Q+ Y  |18.5.5重叠节区
; e  h: x. ^3 @' x18.5.6RVA to RAW
7 Z+ h  J% y' o" T0 k18.5.7导入表(IMAGE_IMPORT_DESCRIPTORarray)
& }) q! x6 h7 i4 b18.5.8导入地址表
- r0 r& p# x- i, ]* C18.6小结$ M! r+ s3 H( b# k# Y4 m* p1 P
% r- O! y( c3 t
第19章 UPack调试—查找OEP / W5 X& K/ p; w+ o2 Y6 K

9 A) M" z9 {$ I) e. Y19.1ollyDbg运行错误
  `# K9 j* ]4 A! @/ i2 C19.2解码循环
) Q* C- }4 ]  e1 \6 r% f/ U! v19.3设置IAT
/ ]: t& f' y% o: j, |3 F# K19.4小结
5 G9 X; G9 X) v% Q4 j9 f5 j 3 H$ k2 v2 B9 p" C
第20章 “内嵌补丁”练习
5 T2 u& A5 m- {. U' ~3 u+ { , z; S( ]" m' ~
20.1内嵌补丁
9 k; [& A$ a" L! R+ v% J20.2练习:Patchme , y. A( k& \& o
20.3调试:查看代码流 - M' d- @+ t( W' x* r
20.4代码结构 3 w6 |+ ?; j' q8 C
20.5“内嵌补丁”练习 3 @/ T$ ]$ u" B! h) M# K  X
20.5.1补丁代码要设置在何处呢 & P7 ]: r% L3 C* w! x- I
20.5.2制作补丁代码 ; S2 G4 |( v0 f6 C# p
20.5.3执行补丁代码
: T, ^8 x" |* V- A20.5.4结果确认
  @! ]7 V% c- s% s% o5 x
* o) c5 e! ^4 l3 y! ]第三部分DLL注入9 k2 `3 p! F) C4 @( A1 v5 {6 V

7 K; q- u! r' w0 K7 B- }' ?( H第21章 Windows消息钩取
9 I6 S4 O$ ?: C& T' ^' ~ 1 w/ q% N/ Y( X6 o* h
211钩子 $ L6 n, l/ G6 _1 n
21.2消息钩子
4 m% @$ E( |4 f+ p2 R1 n: e21.3SetWindowsHookEx()
: V1 F! A0 M8 u+ e0 @. o9 s& L21.4键盘消息钩取练习 ; g' \; b  l" G+ l
21.4.1练习示例HookMain.exe
% K) L, ?) m. Z21.4.2分析源代码 $ w# Y/ e$ s$ N2 O) ]; m. P9 t, x
21.5调试练习
" N% Q$ @* q% \, A) ]21.5.1调试HookMain.exe 8 G$ u6 l! U- t; |. t
21.5.2调试Notepad.exe进程内的KeyHook.dll
4 y7 A$ R- r! k0 C# k- ?21.6小结" W. ?& \+ R3 J- T  R  }2 \
3 V5 Z" ]+ G  i
第22章 恶意键盘记录器" g: y8 R" n/ N4 N2 i& b

4 O! ?0 d! a$ P5 R6 R3 l22.1恶意键盘记录器的目标 - E2 h1 x( b1 H
22.1.1在线游戏 2 b2 j+ t; X( \9 y; y: j
22.1.2网上银行
3 z6 W/ {3 p( J6 s22.1.3商业机密泄露 2 `" {9 j# s% |, s
22.2键盘记录器的种类与发展趋势
( g! P/ ^3 Z$ V& G+ P. k22.3防范恶意键盘记录器
* U* l2 s( q0 c! w22.4个人信息
% }! k" J6 C9 ^
* D2 w( L7 @$ _# w第23章 DLL注入 " S3 \' L3 i1 C1 |& q; H8 e
, V6 `" |4 ]$ w- Z5 J+ J; h0 x
23.1DLL注入 7 r( G% q- P  H- u
23.2DLL注入示例
- q  X6 n( H& V$ ?23.2.1改善功能与修复Bug
" j  I0 O5 l, F' R) A- S4 i23.2.2消息钩取 9 k4 q% R- M3 E9 ?/ H+ [1 w
23.2.3API钩取
8 }/ i. c, O8 e  f23.2.4其他应用程序 & z3 P3 g+ l7 k3 _
23.2.5恶意代码 ! s  p7 m! t# J/ O
23.3DLL注入的实现方法 . p6 [! P0 M6 y' b# x, y& f
23.4CreateRemoteThread() ) N; \1 r  U) @% `" g
23.4.1练习示例myhack.dll 7 B. Z" Q4 d! ^( K4 t% d4 z
23.4.2分析示例源代码   ~$ k; }* [' F# z8 [- a
23.4.3调试方法
% K2 C# G7 ~2 {2 A6 [23.5AppInit_DLLs
# g* g% m9 O7 [; Q, n) V( i23.5.1分析示例源码 7 d3 v. W( U' _
23.5.2练习示例myhack2.dll
+ p& k5 q3 E9 x% r. u3 f* m23.6SetWindowsHookEx()————— 3 O6 s/ }6 q( U& Y1 \. y- {- R
23.7小结- n; E" w1 U; f) Y& o

" s( Z$ C+ V0 f2 N第24章 DLL卸载 : z8 c% J5 k5 d/ ]- ^  |

3 `7 I5 E$ h( I& j6 @& O5 e" V24.1DLL卸载的工作原理
! `: k* |1 s+ a% y3 G# k24.2实现DLL卸载
& o# a6 ?$ J7 q, y: ^1 n6 T3 n- C24.2.1获取进程中加载的DLL信息 8 d9 X, K  }; A' H& V
24.2.2获取目标进程的句柄
2 B) Q9 z# }% [! y! a1 t: K) S3 w7 q# I: \24.2.3获取FreeLibrary()API地址
- T: t- i/ b3 _. g24.2.4在目标进程中运行线程 7 `( N1 i" e: N  X
24.3.DLL卸载练习
) Y. X7 }8 N3 V* I) r5 N; q24.3.1复制文件及运行notepad.exe : l3 n) h# n4 |; k+ [% H
24.3.2注入myhack.dll 3 U' C' G2 |5 j% X( `
24.3.3卸载myhack.dll $ ?# b9 r2 F( e* d% b

5 U) S+ a  S- |+ p5 y7 F. i$ F3 Z第25章 通过修改PE加载DLL
) n) X2 K) a6 [! z0 j+ f, h+ ?5 o( d, B. U/ D
25.1练习文件 + E! |+ v9 E- m1 m& r5 u/ V
25.1.1TextView.exe + p/ b& B, u' f3 ^
25.1.2TextView_patched.exe
; a) m2 c1 f+ G- K/ j25.2源代码—myhack3.cpp / w8 R* P# R: i9 J# h
25.2.1DllMain() $ K+ t! i& W+ e% t! C3 q4 }9 l" J
25.2.2DownloadURL()
( s5 z% N0 A; v+ _, L0 J25.2.3DropFile() 1 g1 ^; v1 H8 O* W2 J# n
25.2.4dummy()
2 U: |* K8 l) S/ n25.3修改TextView.exe文件的准备工作 % ?  c/ j) M, V; ]6 X2 a
25.3.1修改思路
" j0 q2 u3 b3 ?, P" a25.3.2查看IDT是否有足够空间
' E& Y7 x8 O5 F' @( j! _25.3.3移动IDT
5 s* _( E$ j) P( V9 }. v, _25.4修改TextView.exe 7 }$ f5 f& p# t+ q$ p6 M/ X) V
25.4.1修改导入表的RVA值 + }" b$ r7 [; o$ c
25.4.2删除绑定导入表
* \0 T! Y* I9 a- K/ Q; P+ M1 I25.4.3创建新IDT
5 j! w8 e2 q0 [/ v% e  Q9 }25.4.4设置Name.INT.IAT
$ F  n+ d, F2 b25.4.5修改IAT节区的属性值 * }7 \, x* U7 `! U1 ~4 |8 Y8 _
25.5检测验证
, E% f6 |8 k- Z) W* K+ i25.6小结
' p6 ?  A% M7 o* R9 S# B" |! U! w$ W( ?' `" O
第26章 PETools
9 Z6 l3 k" Q9 B( j# Z6 ~ # k" Q" h/ ^( j( y0 d
26.1PETools
2 d9 ^2 v  L! ]4 a8 {0 P. U1 Q26.1.1进程内存转储
4 g% b- l/ i- k8 k+ z26.1.2PE编辑器 - b5 p  z/ r) H; h! E1 _
26.2小结 . W: @5 w9 j' ^

4 [6 v; r0 i1 L$ I8 ~. U2 g- f  n第27章 代码注入
, d' l& o4 U* p5 b; E# I, G' R- ~
27.1代码注入
# O$ v2 x  d, K3 j5 v6 N27.2DLL注入与代码注入
. A6 g1 d0 e5 {+ x; l4 ?27.3练习示例 ( h; v+ k& ]8 V& S
27.3.1运行notepad.exe 3 ^: T  _) P6 }! q1 w' H* u. f2 t
27.3.2运行Codelnjection.exe
: f* n. K; W* H+ G7 m( L( }1 ?% M, g27.3.3弹出消息框 4 s$ v: _9 o( E& k/ R' b5 G
27.4Codelnjection.cpp
& a2 _$ y/ T: J& p1 A27.4.1main()函数
% m$ K9 u3 W  }2 E: L5 `- w8 W27.4.2ThreadProc()函数
+ _; A) T1 W. ?' L27.4.3InjectCode()函数
7 }3 _" F) h% I5 O27.5代码注入调试练习
0 [2 T* t3 d8 e5 g5 Z7 q27.5.1调试notepad.exe . L  h. M& i/ `: i
27.5.2设置OllyDbg选项 & [8 m) ]9 ?4 `2 ~2 K( u+ r9 S
27.5.3运行Codelnjection.exe
; Y* t: A1 q) v, `. w27.5.4线程开始代码
6 ~* a5 n, ]( F% h: ^9 r. h1 }. y27.6小结
4 y5 m& r1 S6 X" X7 G0 O
8 }! m& t+ D: t第28章 使用汇编语言编写注入代码 - N+ g7 g0 C$ [' _& `) y3 X' g5 D% \
4 L4 u3 W1 B- ~$ q# W/ v/ A9 f
28.1目标 2 e: e4 M/ N8 B( t8 l! B, \  ?
28.2汇编编程
& C2 `* q1 n: I2 i, F" O28.3OllyDbg的汇编命令
$ j- J5 [8 i; _7 m3 C: `28.3.1编写ThreadProc()函数
, Y, b$ z& e$ J6 Y+ _: p, I3 a28.3.2保存文件 6 _+ _" {- O3 E6 t; Z# B
28.4编写代码注入程序
% V5 S9 `1 G* B. O28.4.1获取ThreadProc()函数的二进制代码 6 Z; D* [, W) V2 E* X! S9 [  a+ M$ m# f
28.4.2Codelnjection2.cpp , |& v! s/ L+ M" O6 O* `- y
28.5调试练习 , f3 f3 L- W; K/ u% a1 N0 ~
28.5.1调试notepad.exe
$ i3 R+ e' e. ]% i! E+ ^& T- l- D28.5.2设置OllyDbg选项
) X( A+ Y' K) ^/ n+ n9 e5 V/ {28.5.3运行Codelnjection2.exe
! ~3 w) `6 r! N6 i: R28.5.4线程起始代码
6 f  x" s; }+ z$ l% B28.6详细分析
% S4 y; _( K0 P: P0 H28.6.1生成栈帧 7 _" d2 ?: C* W# X3 y5 K
28.6.2THREAD_PARAM结构体指针
8 R5 h8 e3 E- S, d+ [28.6.3"User32.dll"字符串
7 Y7 ^! h+ Z" p( ]28.6.4压入"user32.dll"字符串参数 . C9 s( q. r6 r, B6 w3 p
28.6.5调用LoadLibraryA("user32.dll")
# f( T6 ^. p9 Y' I" L) E28.6.6"MessageBoxA"字符串 3 N" ]% n: K4 b0 ?1 G' Y
28.6.7调用GetProcAddress(hMod,"MessageBoxA") - Z/ I8 @; O5 n! U( }3 X$ X) f& Z
28.6.8压入MessageBoxA()函数的参数1—MB_OK
1 s4 a: F# w; ~# c28.6.9压入MessageBoxA()函数的参数2—"ReverseCore" ' @8 W# g1 D: v, T1 M* \' V! v
28.6.10压入MessageBoxA()函数的参数3—"www.reversecore.com" & {9 e! i6 n/ U1 S5 ~
28.6.11压入MessageBoxA()函数的参数4—NULL / ^- K! t) G6 ]" {& X2 }
28.6.12调用MessageBoxA()
/ D# a& N5 s0 e6 F* A! |28.6.13设置ThreadProc()函数的返回值 5 s6 A" B3 s  e8 w
28.6.14删除栈帧及函数返回 % O3 {8 Y  H/ Q# ~& u8 j" f; s, `
28.7小结 # `1 e. x1 Y& m6 l" A4 V

' j9 ^+ K& I$ F, c3 […… ; W7 E" x, a2 P1 x
; W4 B3 y' g, G, X2 p- ~7 k
第四部分 API钩取 " ]: k+ |; u9 R& z
+ \5 n: \) Y5 u: j' N6 [" E
第五部分 64位&Windows内核6 % n) l2 F3 c3 p8 j) u

: k9 q7 P! }8 s' H7 J第六部分 高级逆向分析技术
% @7 R! W! e, e0 C6 c/ G$ [. H' J1 p  u( O$ m0 d  C
第七部分 反调试技术
) }, I# g* E# h" |! _: h4 j
) @+ a. ~( M$ S0 t8 b第八部分 调试练习
& L3 L' y2 a4 E. o( C2 x* _* C! A* n+ w0 r4 e" ?
结束语 5 S% G5 J! G! \3 V

# }2 m7 O* {. Y+ R# C" Q索引- v* v& o8 a, x. F  J$ `, h! T
" g9 I) Y9 q1 Z" Y3 ~
想知道小甲鱼最近在做啥?请访问 -> ilovefishc.com
回复

使用道具 举报

发表于 2016-11-21 17:01:30 | 显示全部楼层
学习逆向的一本好书。
想知道小甲鱼最近在做啥?请访问 -> ilovefishc.com
回复 支持 反对

使用道具 举报

发表于 2016-11-21 17:13:16 | 显示全部楼层
武老师的书呀,支持下`
想知道小甲鱼最近在做啥?请访问 -> ilovefishc.com
回复 支持 反对

使用道具 举报

发表于 2017-3-19 14:45:35 | 显示全部楼层
果断买了本。
想知道小甲鱼最近在做啥?请访问 -> ilovefishc.com
回复 支持 反对

使用道具 举报

发表于 2017-7-13 07:30:03 | 显示全部楼层
的确是一本好书推荐大家都要看这本书真的是逆向的开山鼻祖了。
想知道小甲鱼最近在做啥?请访问 -> ilovefishc.com
回复 支持 反对

使用道具 举报

发表于 2017-7-19 15:48:00 | 显示全部楼层
小甲鱼出的书吗?
想知道小甲鱼最近在做啥?请访问 -> ilovefishc.com
回复 支持 反对

使用道具 举报

发表于 2017-8-2 10:44:05 | 显示全部楼层
hello world ! 亮了
想知道小甲鱼最近在做啥?请访问 -> ilovefishc.com
回复 支持 反对

使用道具 举报

发表于 2017-10-4 18:27:06 | 显示全部楼层
逆向太难了,绝望# `" }% Q: l/ _8 I$ x
想知道小甲鱼最近在做啥?请访问 -> ilovefishc.com
回复 支持 1 反对 0

使用道具 举报

发表于 2017-12-16 20:08:07 | 显示全部楼层
好东西
想知道小甲鱼最近在做啥?请访问 -> ilovefishc.com
回复 支持 反对

使用道具 举报

发表于 2018-1-19 19:05:46 | 显示全部楼层
有电子版的吗
想知道小甲鱼最近在做啥?请访问 -> ilovefishc.com
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

小黑屋|手机版|Archiver|鱼C工作室 ( 粤ICP备18085999号-1 | 粤公网安备 44051102000585号)

GMT+8, 2024-4-18 19:08

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表