Lixinist
码龄11年
关注
提问 私信
  • 博客:62,569
    62,569
    总访问量
  • 14
    原创
  • 1,149,982
    排名
  • 33
    粉丝
  • 0
    铁粉
IP属地以运营商信息为准,境内显示到省(区、市),境外显示到国家(地区)
IP 属地:广东省
  • 加入CSDN时间: 2014-05-03
博客简介:

Lixinist的博客

查看详细资料
个人成就
  • 获得34次点赞
  • 内容获得19次评论
  • 获得77次收藏
创作历程
  • 1篇
    2021年
  • 7篇
    2020年
  • 6篇
    2019年
成就勋章
TA的专栏
  • 加密壳
    2篇
  • 逆向
    5篇
  • x64dbg脚本
    1篇
  • ida
    1篇
  • 反调试
  • vmp
    1篇
  • 虚拟机
    1篇
创作活动更多

如何做好一份技术文档?

无论你是技术大神还是初涉此领域的新手,都欢迎分享你的宝贵经验、独到见解与创新方法,为技术传播之路点亮明灯!

174人参与 去创作
  • 最近
  • 文章
  • 代码仓
  • 资源
  • 问答
  • 帖子
  • 视频
  • 课程
  • 关注/订阅/互动
  • 收藏
搜TA的内容
搜索 取消

自写x86代码变异混淆器及其相关思路

前言作为一个学习/练手的项目,自发写了一个保护x86的exe/dll的变异混淆器(Mutation),类似于CodeVirtualizer的那种(不过CV是VM保护,而且还支持sys)。分别用到了capstone、asmjit和cyxvc大佬的部分库。实现了代码多重变异,代码乱序,jcc指令转换,假分支干扰等功能。相比VMP/TMD的变异保护,强度还可以。但是兼容性比较差,没有考虑程序的异常处理而且没经过大规模测试,可能会有很多bug,仅供参考学习。本文仅分享一下我写Mutation混淆
原创
发布博客 2021.03.04 ·
1757 阅读 ·
1 点赞 ·
0 评论 ·
6 收藏

最新版Enigma Virtual Box(9.50)虚拟exe文件提取

一直听人吹enigma打包器,什么“可以把exe变成只有4kb大小的tmp文件还能运行”,“防提取exe很强”。我就试了下,1小时09分就提取出来了。先说一下enigma打包器运行虚拟exe的操作:1.对一堆API下钩子,监控各种注册表读取,exe运行的API2.调用这些API时,会经由钩子跳到enigma的代码。3.在C:\Users\Administrator\AppData\Loc...
原创
发布博客 2020.04.28 ·
3692 阅读 ·
2 点赞 ·
0 评论 ·
3 收藏

Useless系列------给MindMaster“优化”下快捷键

前几天发现了一款名叫MindMaster的思维导图软件,用起来比Xmind舒服很多。但是他们有个很奇怪的地方:部分快捷键不允许修改那我用的就很难受了。本来我用x64dbg和ida,回撤都是用Esc(在键盘左边),现在删除只能是用backspace和del(在键盘右边)。这设计不是反人类吗?本来右手就要拿鼠标操控xy轴,我一个左手还给你跑到右边键盘去按backspace???偏偏还是“删除”...
原创
发布博客 2020.04.15 ·
348 阅读 ·
0 点赞 ·
0 评论 ·
0 收藏

VMP3.4过虚拟机检测(Win7 x64)

VMP3.12以前可以用网上的通杀方法直接把所有检测都干掉。但是3.2以后修复了这个bug。事实上不论是百度还是谷歌搜索“VMP过虚拟机检测”。出来的都是这个方法,但是很明显。。。这个通杀办法已经对最近几代版本的VMP不奏效了。而“过壳虚拟机”我又找遍了,不论是52的还是学破解的。都过不去vmp3.4的虚拟机检测。没办法,自己研究了1个半小时,把方法弄出来了,但是不完美。。。。。。暂时只...
原创
发布博客 2020.04.13 ·
9902 阅读 ·
2 点赞 ·
1 评论 ·
7 收藏

利用IDA的F5来反VMP2.x的Mutation保护

先说说我对IDA的看法:我怀疑IDA公司有内鬼。我的目的是用IDA的F5来反编译出经过VMP2.x的mutation保护的代码。F5的自动化反混淆很好用,可以清掉vmp2.x的90%的变异代码。但是交互可能是“内鬼”写的,用起来是真的不舒服,各种多管闲事(删了函数又自动创建出来),交互失灵(做了删函数删变量等等操作,graph和f5都没有变化,需要把当前函数删了重新创建才会变化)。用IDA...
原创
发布博客 2020.04.08 ·
1696 阅读 ·
0 点赞 ·
0 评论 ·
2 收藏

Themida/WinLicense3.0 IAT修复脚本(x64)(x64dbg)

不知道rafael在干什么,3.0的壳完全是倒退。。。3.0的TM/WL没有混淆iat call,还把API代码抽取给删了。API出现的特征代码也不见得加强了多少  修iat最难的就是1.定位API出现的时机2.识别并还原iat call 这里第2难点由于3.0没有混淆iat call,所以不存在。想学习的请看这篇文章及其脚本(用x64dbg单步走脚本...
原创
发布博客 2020.03.28 ·
5249 阅读 ·
1 点赞 ·
0 评论 ·
6 收藏

WinLicense3.0过KEY时间限制(随笔)

网上也没这方面的资料。所以自己研究了一下直接公布方法1.删注册表项**HKEY_CURRENT_USER\Software\Classes\CcFWSettg.CategoryHKEY_CURRENT_USER\Software\Classes\CertificateAuthority.RequestHKEY_CURRENT_USER\Software\Classes\Compress...
原创
发布博客 2020.01.25 ·
4551 阅读 ·
0 点赞 ·
0 评论 ·
2 收藏

JEB动态调试找不到Android studio虚拟机进程

Android studio虚拟机已经开了,Android killer也能找到虚拟机。但是唯独jeb动态调试找不到。problem图Make sure that:Your device is connected / emulator is runningThe Android Debug Bridge tool (adb) is installed and accessible.I...
原创
发布博客 2020.01.01 ·
2819 阅读 ·
0 点赞 ·
0 评论 ·
1 收藏

使用Android killer的一些细节补充

补充这篇文章https://www.52pojie.cn/thread-650395-1-1.html编译时要选择Androidkiller(工具默认是选择的Default,但是编译出来的apk只有22kb,用不了)2.点击“安装”时,提示正在将 Apk 安装到 Android 设备,请稍等…Failure [INSTALL_FAILED_UPDATE_INCOMPATIB...
原创
发布博客 2019.12.25 ·
1833 阅读 ·
1 点赞 ·
0 评论 ·
4 收藏

Android studio ERROR: Failed to resolve: com.android.support.test.espresso:espresso-core:2.2.2

ERROR: Failed to resolve: com.android.support.test.espresso:espresso-core:2.2.2ERROR: Failed to resolve: com.android.support:appcompat-v7:25.3.1Android studio跑别人的项目,经常会出现这种不匹配的情况。解决方法:1.2.添加mav...
原创
发布博客 2019.12.25 ·
16112 阅读 ·
17 点赞 ·
14 评论 ·
26 收藏

windbg preview(预览版)独立包下载及其双机调试设置

WinDbg Preview1.1910.3003.0下载链接:https://pan.baidu.com/s/1ZpSrSngqW6gPoPo5_rGgAA提取码:o9ko由于我win10上的store一直闪退用不了,遂从室友那里下载copy过来了一份独立版双机调试设置可以看这篇帖子https://www.cnblogs.com/iBinary/p/11401141.html里面写的...
原创
发布博客 2019.11.26 ·
10213 阅读 ·
6 点赞 ·
2 评论 ·
11 收藏

对其他进程写入数据的套路和应对方法(Ring3层)

1.注入dll或者用shellcode,在其他进程内用汇编代码。对其写数据应对方法:对被写数据下硬件写入断点或者内存写入断点(优先硬件断点,内存写入断点以0x1000的页为单位下断点,不精准)2.用WriteProcessMemory写数据应对方法:提前对可疑进程下断此API,或用监控工具分析3.用共享内存(CreateFileMapping、MapViewOfFile)。对自身进程的共享...
原创
发布博客 2019.11.15 ·
375 阅读 ·
0 点赞 ·
0 评论 ·
0 收藏

逆向?又或者是编程知识——记录一次DLL无法加载的原因

续一下上一篇文章的故事。今天朋友又来找我,说是极少部分Win7用户注入不了DLL,希望我看一下。“极少部分win7用户注入不了DLL”,,,难道是因为他们系统ntdll线程特殊一点,不走ntdll!ZwTestAlert ?不太可能,虽然win7有些版本有补丁,但不太可能影响到r3的ntdll。抱着疑心我还是远程联系他那个用户,开x64dbg调试了看看。嗯,ZwTestAlert上断下来...
原创
发布博客 2019.10.22 ·
598 阅读 ·
0 点赞 ·
0 评论 ·
0 收藏

逆向随笔——对可以过TP的注入驱动的一次逆向

前言:逆一些东西,有点收获,就写篇随笔记录一下。因为写的随便,就不发看雪了。今天一个朋友给我发了一个说是可以过TP的注入驱动,希望我逆一下看看是什么套路。正文:接收过来压缩包,看了一下loadddll32和64分别是用在32和64的驱动,MemOpe和dnf.exe都是测试用例(不过我是用自己写的123.exe进行测试)。先跑起来,看看线程和模块上有没有什么特别的地方有一个线程P...
原创
发布博客 2019.10.21 ·
2438 阅读 ·
4 点赞 ·
2 评论 ·
12 收藏