<?xml version="1.0" encoding="utf-8" ?><rss version="2.0"><channel><title><![CDATA[panda1987的专栏]]></title><description><![CDATA[]]></description><link>https://blog.csdn.net/panda1987</link><language>zh-cn</language><generator>https://blog.csdn.net/</generator><copyright><![CDATA[Copyright &copy; panda1987]]></copyright><item><title><![CDATA[Ring3下Hook API实现分析]]></title><link>https://blog.csdn.net/panda1987/article/details/6149492</link><guid>https://blog.csdn.net/panda1987/article/details/6149492</guid><author>panda1987</author><pubDate>Tue, 18 Jan 2011 13:37:00 +0800</pubDate><description><![CDATA[    本文主要针对用户级别下HOOK API的方法进行一下总结。对应的，自然也有ring0下的HOOK API方法，但是这个需要一些驱动方面的基础，暂时不在本文讨论范围内。另外ring3下的HOOK API方法也有很多种，我只列举我所能想到的。    所谓HOOK API，与Windows 下的HOOK其实是完全两个概念，风马牛不相及。当然在之后的讨论中你也会看到有关于windows hook的讨论，但是这是另外一个话题了。    那么到底什么是HOOK API呢？我们可以暂且简单的认为HOOK API就]]></description><category></category></item><item><title><![CDATA[自删除程序的研究及实现]]></title><link>https://blog.csdn.net/panda1987/article/details/6064935</link><guid>https://blog.csdn.net/panda1987/article/details/6064935</guid><author>panda1987</author><pubDate>Thu, 09 Dec 2010 10:57:00 +0800</pubDate><description><![CDATA[Self Delete
自删除
CreateRemoteThread
Invalid access to memory location
FILE_FLAG_DELETE_ON_CLOSE
Only part of a Read ProcessMemory or WriteProcessMemory request was completed]]></description><category></category></item><item><title><![CDATA[远程线程注入时遇到的问题]]></title><link>https://blog.csdn.net/panda1987/article/details/6045527</link><guid>https://blog.csdn.net/panda1987/article/details/6045527</guid><author>panda1987</author><pubDate>Tue, 30 Nov 2010 15:00:00 +0800</pubDate><description><![CDATA[Self Delete
Not enough storage is available to process this command
AdjustTokenPrivileges
CreateRemoteThread]]></description><category></category></item><item><title><![CDATA[运行时和编译时的安全性检查 ]]></title><link>https://blog.csdn.net/panda1987/article/details/5952262</link><guid>https://blog.csdn.net/panda1987/article/details/5952262</guid><author>panda1987</author><pubDate>Tue, 19 Oct 2010 21:30:00 +0800</pubDate><description><![CDATA[运行时检查 /RTCc /RTCs /RTcu __RTC_CheckEsp _RTC_CheckStackVars /GS __security_check_cookie /INCREMENTAL 增量链接]]></description><category></category></item><item><title><![CDATA[delay load深入分析]]></title><link>https://blog.csdn.net/panda1987/article/details/5936770</link><guid>https://blog.csdn.net/panda1987/article/details/5936770</guid><author>panda1987</author><pubDate>Tue, 12 Oct 2010 21:26:00 +0800</pubDate><description><![CDATA[延迟加载 delay load bind rebase __FUnloadDelayLoadedDLL2 __delayLoadHelper2 ImgDelayDescr]]></description><category></category></item><item><title><![CDATA[PE中的import table/IAT 分析]]></title><link>https://blog.csdn.net/panda1987/article/details/5928078</link><guid>https://blog.csdn.net/panda1987/article/details/5928078</guid><author>panda1987</author><pubDate>Fri, 08 Oct 2010 20:29:00 +0800</pubDate><description><![CDATA[本文将通过一个实例说明PE结构中的import table及import address table(IAT). 在data directory中有两项：IMAGE_DIRECTORY_ENTRY_IMPORT(1)和IMAGE_DIRECTORY_ENTRY_IAT(12)，IMAGE_DIRECTORY_ENTRY_IMPORT指向了该PE文件中所有的输入信息，而IMAGE_DIRECTORY_ENTRY_IAT指向了该PE文件中的导入地址表。现在不必关心这两个表的关系，在之后的分析中将渐渐明朗。如果用]]></description><category></category></item><item><title><![CDATA[OBJ分析代码]]></title><link>https://blog.csdn.net/panda1987/article/details/5795948</link><guid>https://blog.csdn.net/panda1987/article/details/5795948</guid><author>panda1987</author><pubDate>Sat, 07 Aug 2010 21:31:00 +0800</pubDate><description><![CDATA[紧跟着上一篇，自己写了个简单的分析OBJ的源代码，知道了基本的COFF结构以后其实分析起来不难，但是要以比较整齐的方式输入比较麻烦，于是乎...代码变得很难看...将就一下吧，以实现功能为主...争取下次写PE分析代码的时候好好重构一下...#include "pch.h"
#include 
#include 
#include 
using namespace std;
#define C(X) ((unsigned char)(fileHeader[X]) + 0)
#define D(X]]></description><category></category></item><item><title><![CDATA[COFF - obj]]></title><link>https://blog.csdn.net/panda1987/article/details/5783653</link><guid>https://blog.csdn.net/panda1987/article/details/5783653</guid><author>panda1987</author><pubDate>Mon, 02 Aug 2010 21:12:00 +0800</pubDate><description><![CDATA[COFF OBJ PE SYMBOL TABLE STRING TABLE SECTION TABLE RELOCATION
重定位 符号表 字符串表]]></description><category></category></item><item><title><![CDATA[visual studio tips]]></title><link>https://blog.csdn.net/panda1987/article/details/5717235</link><guid>https://blog.csdn.net/panda1987/article/details/5717235</guid><author>panda1987</author><pubDate>Tue, 06 Jul 2010 23:15:00 +0800</pubDate><description><![CDATA[个人认为比较好用的：（有些需要2010支持）1. Incremental Search    CTRL+I->输入关键字       --      快速搜索2. zoom    CTRL+MOUSE WHEEL    --     实时缩放3. 矩阵选取    ALT + MOUSE SELECTION     --    选中后可键盘输入，可复制至其他矩阵，可用单词复制至矩阵，可选择0长度矩阵用于批量添加。4. CTRL + F3    用当前选中的字符串快速搜索当前文档。SHIFT+CTRL+F3从后]]></description><category></category></item><item><title><![CDATA[zz - Expat学习笔记]]></title><link>https://blog.csdn.net/panda1987/article/details/5638958</link><guid>https://blog.csdn.net/panda1987/article/details/5638958</guid><author>panda1987</author><pubDate>Tue, 01 Jun 2010 11:32:00 +0800</pubDate><description><![CDATA[<br />expat是一个由C语言编写的XML解析库。James Clark创建了这个库，现在是制定XML标准的W3组织的技术leader。现在的版本是2.0。2.0开始就由Clark Cooper领导的开发组在sourceforge.net负责开发。<br /><br />expat是一个基于SAX模型的、非验证(默认，v1.2开始提供验证接口，需要用户手动处理)的轻量级XML解释器。<br />          目前XML的解析主要有两大模型：SAX和DOM。<br />      其中SAX(Si]]></description><category></category></item><item><title><![CDATA[zz - Google Sparsehash]]></title><link>https://blog.csdn.net/panda1987/article/details/5638936</link><guid>https://blog.csdn.net/panda1987/article/details/5638936</guid><author>panda1987</author><pubDate>Tue, 01 Jun 2010 11:25:00 +0800</pubDate><description><![CDATA[<br />Google Sparsehash 包<br />实现背景：<br />该包由2种类型和HashTable实现组成。<br />Sparse 设计的实现过程中考虑的是空间优先；dense 设计上考虑的是时间优先。设计的注重点不一样，所以实现也不一样。为了和通用的STL相适应，每一种实现提供了hash-map和Hash-set2种封装方式。<br /><br /><br /><br />在使用Hash_map和Hash_set的过程中是不需要安装STL库的，google提供了整个的实现过程。Goo]]></description><category></category></item><item><title><![CDATA[zz - 用调试函数跟踪API]]></title><link>https://blog.csdn.net/panda1987/article/details/5577557</link><guid>https://blog.csdn.net/panda1987/article/details/5577557</guid><author>panda1987</author><pubDate>Tue, 11 May 2010 10:28:00 +0800</pubDate><description><![CDATA[[转载]用调试函数跟踪API文章作者：彭春华我们知道，当一个目标程序运行时，或多或少的都会调用一下API函数。当我们在调试该目标程序进行除错时，非常希望知道某些API的输入输出参数以及运行结果，对API的调用路径及参数的跟踪监视，在分析研究目标程序的内部调用机制时是非常有帮助的。在这里所指的API，不仅包括狭义上的Windows系统函数，还包括广义上第三方（及自身）提供DLL的输出]]></description><category></category></item><item><title><![CDATA[zz - boost源码剖析之：泛型编程精灵type_traits]]></title><link>https://blog.csdn.net/panda1987/article/details/5575124</link><guid>https://blog.csdn.net/panda1987/article/details/5575124</guid><author>panda1987</author><pubDate>Mon, 10 May 2010 15:08:00 +0800</pubDate><description><![CDATA[boost源码剖析之：泛型编程精灵type_traits(rev#2)                                                                                     刘未鹏                                                           C++的罗浮宫(http://blo]]></description><category></category></item><item><title><![CDATA[读Windows核心编程 - 14 ]]></title><link>https://blog.csdn.net/panda1987/article/details/3860711</link><guid>https://blog.csdn.net/panda1987/article/details/3860711</guid><author>panda1987</author><pubDate>Tue, 03 Feb 2009 17:09:00 +0800</pubDate><description><![CDATA[GetSystemInfo函数将用于检索与主机相关的值：VOID GetSystemInfo(LPSYSTEM_INFO psinf);typedef struct _SYSTEM_INFO{   union   {      DWORD dwOemId;                        // 已作废      struct       {    ]]></description><category></category></item><item><title><![CDATA[读Windows核心编程 - 13]]></title><link>https://blog.csdn.net/panda1987/article/details/3859848</link><guid>https://blog.csdn.net/panda1987/article/details/3859848</guid><author>panda1987</author><pubDate>Tue, 03 Feb 2009 11:25:00 +0800</pubDate><description><![CDATA[每个进程都被赋予它自己的虚拟地址空间。对于32位进程来说，这个地址空间是4GB，因为32位指针可以拥有从0x00000000至0xFFFFFFFF之间的任何一个值。当你因为拥有如此大的地址空间可以用于应用程序而兴高采烈之前，记住，这是个虚拟地址空间，不是物理地址空间。该地址空间只是内存地址的一个范围。在你能够成功地访问数据而不会出现违规访问之前，必须赋予物理存储器，或者将物理存储器映射到各个部分的]]></description><category></category></item><item><title><![CDATA[vs remote debug]]></title><link>https://blog.csdn.net/panda1987/article/details/3739177</link><guid>https://blog.csdn.net/panda1987/article/details/3739177</guid><author>panda1987</author><pubDate>Fri, 09 Jan 2009 10:47:00 +0800</pubDate><description><![CDATA[ 第一天知道vs也可以remote debug，所谓remote debug就是用本地的vs跟source code调试远程机器的程序。这样一来就有效的解决了有些bug只能在TD机器上才能重现的问题。虽说速度有点慢，但也总比拷贝几十G的文件好多了。步骤如下：1. 找到本机的vs路径：.../Common7/IDE/Remote Debugger，把响应的目录share。2. 在远程机器上访问该目录]]></description><category></category></item><item><title><![CDATA[zz - 跨进程API Hook]]></title><link>https://blog.csdn.net/panda1987/article/details/3216020</link><guid>https://blog.csdn.net/panda1987/article/details/3216020</guid><author>panda1987</author><pubDate>Tue, 04 Nov 2008 09:29:00 +0800</pubDate><description><![CDATA[ 原文出处: http://dev.csdn.net/article/23/23766.shtm跨进程API Hook（初稿）detrox什么是“跨进程 API Hook”？众所周知Windows应用程序的各种系统功能是通过调用API函数来实现。API Hook就是给系统的API附加上一段小程序，它能监视甚至控制应用程序对API函数的调用。所谓跨进程也就是让自己的程序来控制别人]]></description><category></category></item><item><title><![CDATA[连连看外挂1.0]]></title><link>https://blog.csdn.net/panda1987/article/details/3201090</link><guid>https://blog.csdn.net/panda1987/article/details/3201090</guid><author>panda1987</author><pubDate>Sat, 01 Nov 2008 13:12:00 +0800</pubDate><description><![CDATA[        一时兴起，决定写个连连看的外挂玩玩...于是断断续续经过几个晚上的努力基本呈现雏形...之前也看过一些外挂技术的文章，确实这里面的技术深不可测，第一次写就搞个简单的吧，以后再慢慢改进。        最简单的外挂莫过于器械式的，也就是通过界面分析，然后去模拟一些鼠标或者键盘动作。连连看外挂就可以通过这种方式去写。整个外挂基本分为以下几步完成：1. 获取界面信息，当然最主要的]]></description><category></category></item><item><title><![CDATA[zz - DLL远程注入]]></title><link>https://blog.csdn.net/panda1987/article/details/2968922</link><guid>https://blog.csdn.net/panda1987/article/details/2968922</guid><author>panda1987</author><pubDate>Tue, 23 Sep 2008 17:00:00 +0800</pubDate><description><![CDATA[ From : http://publish.it168.com/2007/0622/20070622041301.shtml         DLL的远程注入技术是目前Win32病毒广泛使用的一种技术。使用这种技术的病毒体通常位于一个DLL中，在系统启动的时候，一个EXE程序会将这个DLL加载至某些系统进程（如Explorer.exe）中运行。 　　这样一来，普通的进程管理器就很难发]]></description><category></category></item><item><title><![CDATA[读Windows核心编程 - 10 ~ 12]]></title><link>https://blog.csdn.net/panda1987/article/details/2721002</link><guid>https://blog.csdn.net/panda1987/article/details/2721002</guid><author>panda1987</author><pubDate>Sun, 27 Jul 2008 22:38:00 +0800</pubDate><description><![CDATA[     这三章分别介绍了线程同步工具包、线程池的使用、纤程。线程同步工具包主要以代码的方式完成了个性化的线程同步工具包。不详细介绍了，具体内容参看核心编程page229. 这里简单介绍一下线程池的使用及纤程的概念。线程池的使用：    我们知道创建多线程程序是非常困难的，需要面临两大问题：线程创建、撤销进行管理，资源访问的同步。Microsoft公司的Windows2000提供了一系列的]]></description><category></category></item></channel></rss>