【PE】手动给PE文件添加一段代码MessageBoxA

源程序是这个样子:

思路:

1、通过LordPE工具拿到所需数据

2OllyDebug通过BP MessageBoxA拿到MessageBoxA地址

3UE十六进制编辑器定位代码节基址

4、在代码节找到一处空白区

5、写入代码对应的十六进制数据

6CallMessageBoxACallE8

7Jmp到原OEP,Jmp:E9

8、修改原OEP为写入数据地址

 

准备工作:

测试程序

LordPE工具

OllyDebug

UE十六进制编辑器

 

通过LordPE工具拿到所需数据:

AddressOfEntryPointer(OEP) :0005CDD1

ImageBase :      00400000

.text(VOffset) :      00001000

.text(Vsize) :      0007A4F2

通过OllyDebug的指令拿到MessageBoxA地址:

MessageBoxA :      767674C0

 

实战开始

定位代码节尾部:VOffset + VSize = 00001000 + 0007A4F2 = 7B4F2

我在这行的下一行找到空白区:0007b500

 

MessageBoxA参数压栈,假设参数都为0,那么有(push 0)*4

对应十六进制:6A 00 6A 00 6A 00 6A 00OKey,填进去。

 

压栈后可以Call MessageBoxA了。

Call的实际地址需要转换,转换公式:

Call的地址 - (Call所在内存地址+5) = MessageBoxA地址 - (47B508+5) = 767674C0 - (47B508+5) = 762EBFB3

所以Call MessageBoxA对应十六进制:E8 B3 BF 2E 76

 

假设程序执行到这了,写入的代码执行完毕后就要JmpOEP干它应该干的活了。

Jmp到原地址,同样按照上面的地址转换对应十六进制:E9 BF 18 FE FF

 

修改原OEP为写入代码的地址,也就是刚才找的空白区:0007b500

通过PE结构的方式定位到原OEP根据地,OEPIMAGE_OPTIONAL_HEADERAddressOfEntryPointer,具体偏移相对可选头0x10位置

 

改为刚才的写入代码的地址

 

Ok,测试一下改过后的程序效果

它会先执行写入的代码,弹出一个弹框

然后再做它应该做的

 

只是记录一下操作流程,这个是最简单的,文件对齐和内存对齐一样,不用RVA什么的转化地址,将代码写入代码节,不用改节属性。

转载于:https://www.cnblogs.com/biaoge140/p/9108624.html

  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值