<?xml version="1.0" encoding="utf-8" ?><rss version="2.0"><channel><title><![CDATA[Hades的博客]]></title><description><![CDATA[软件安全技术博客]]></description><link>https://blog.csdn.net/wrsharper</link><language>zh-cn</language><generator>https://blog.csdn.net/</generator><copyright><![CDATA[Copyright &copy; wrsharper]]></copyright><item><title><![CDATA[DLP-文件血缘追踪]]></title><link>https://blog.csdn.net/wrsharper/article/details/164207292</link><guid>https://blog.csdn.net/wrsharper/article/details/164207292</guid><author>wrsharper</author><pubDate>Mon, 31 Aug 2026 10:36:55 +0800</pubDate><description><![CDATA[血缘追踪的本质不是「监控文件路径」，而是。文件改名、压缩、截图、粘贴片段，路径全变了，但内容指纹还在——这是它能跨系统追踪的根本原因。。XX 自己强调的正是这一点：它监控的是用户操作、剪贴板、浏览器行为、应用使用，追踪即使加密后依然有效。]]></description><category></category></item><item><title><![CDATA[病毒分析之“驱动人生”挖矿木马分析及其清除方案]]></title><link>https://blog.csdn.net/wrsharper/article/details/102853409</link><guid>https://blog.csdn.net/wrsharper/article/details/102853409</guid><author>wrsharper</author><pubDate>Fri, 01 Nov 2019 11:06:32 +0800</pubDate><description><![CDATA[“驱动人生”挖矿木马分析及其清除方案

0x00 概述

自2018年12月份”驱动人生“挖矿木马爆发以来，此木马一直处于活跃状态，更新版本更是达到了20+次。此木马感染量之大，传播速度之快，可称得上是国内挖矿排行”第一“的木马。

从最开始的有文件落地的单独可执行EXE，到后来的python版EXE，再到随机膨胀文件版本，再到后来的PowerShell无文件攻击版本。从单一攻击手法，到后来的漏洞...]]></description><category></category></item><item><title><![CDATA[游戏安全之借刀杀人]]></title><link>https://blog.csdn.net/wrsharper/article/details/98803411</link><guid>https://blog.csdn.net/wrsharper/article/details/98803411</guid><author>wrsharper</author><pubDate>Thu, 08 Aug 2019 00:34:07 +0800</pubDate><description><![CDATA[游戏安全之借刀杀人

0x0简介

我们知道现在大多数网络游戏都是有游戏保护的，由于游戏保护的原因当我们使用第三方程序去操作（读写）游戏进程内存的时候，会提示没有读写权限。

这是因为，我们在打开游戏进程(OpenProcess)获取句柄（Handle）的时候，游戏的驱动保护注册有回调过滤我们的句柄权限。

然而在Windows下是有一些系统进程必须与其他进程进行交互的，所以这些系统进程会保存有被...]]></description><category></category></item><item><title><![CDATA[Dll注入技术之驱动注入]]></title><link>https://blog.csdn.net/wrsharper/article/details/85792255</link><guid>https://blog.csdn.net/wrsharper/article/details/85792255</guid><author>wrsharper</author><pubDate>Fri, 04 Jan 2019 18:56:12 +0800</pubDate><description><![CDATA[Dll注入技术之驱动注入

0x0 技术简介

实现环境

系统：Windows 7 64bit

工具：VS+WDK

驱动注入

我这里驱动注入的技术是：采用驱动向目标进程插入APC执行LdrLoadDll函数加载Dll模块。

可以注入64位Dll到64位进程或注入32位Dll到32位进程。暂时没有实现跨位数。

APC(异步过程调用)是一种内核机制，它提供了一种在特定线程上下文中执行定制例...]]></description><category></category></item><item><title><![CDATA[病毒分析之撒旦(Satan)勒索病毒分析解密(AES256 ECB算法)]]></title><link>https://blog.csdn.net/wrsharper/article/details/83586905</link><guid>https://blog.csdn.net/wrsharper/article/details/83586905</guid><author>wrsharper</author><pubDate>Wed, 31 Oct 2018 17:08:43 +0800</pubDate><description><![CDATA[病毒分析之撒旦(Satan)勒索病毒分析解密(AES256 ECB算法)

0x0病毒概况

撒旦勒索病毒主要是针对企业服务器用户进行感染加密其服务器上的文件并勒索用户的一种病毒。

撒旦病毒通过大量漏洞利用工具，扫描入侵主机。

成功入侵后加密重要文件。并生成文件用中英韩三种语言提示索要比特币赎金解密文件。



0x1恶意行为

1.主模块会释放大量攻击模块并执行，也会连接恶意IP下载病毒文件...]]></description><category></category></item><item><title><![CDATA[病毒分析之伪装360主动防御病毒分析_XiaoBa-20]]></title><link>https://blog.csdn.net/wrsharper/article/details/81872771</link><guid>https://blog.csdn.net/wrsharper/article/details/81872771</guid><author>wrsharper</author><pubDate>Mon, 20 Aug 2018 16:31:13 +0800</pubDate><description><![CDATA[病毒分析之伪装360主动防御病毒分析_XiaoBa-20

样本概况

说明：此样本应该是之前被抓的黑客XiaoBa的中期作品。（见下边截图信息）

样本最初于18年1月份发布，我这里于18年2月份捕获，样本并不是太复杂，但影响范围比较大。

作者病毒家族流行情况见：https://bbs.pediy.com/thread-230294.htm



文件: C:\Users\Hades-win7...]]></description><category></category></item><item><title><![CDATA[病毒分析之Virut病毒感染样本分析(setup.exe)]]></title><link>https://blog.csdn.net/wrsharper/article/details/81065254</link><guid>https://blog.csdn.net/wrsharper/article/details/81065254</guid><author>wrsharper</author><pubDate>Mon, 16 Jul 2018 15:19:15 +0800</pubDate><description><![CDATA[病毒分析之Virut病毒感染样本分析(setup.exe)样本概况文件: C:\Users\Hades-win7\Desktop\setup_mima666\setup.exe大小: 369664 bytes文件版本:8.0.50727.42 (RTM.050727-4200)修改时间: 2014年4月21日, 11:18:00MD5: E29DAE6188A0B0BB797C42F68D8DFA...]]></description><category></category></item><item><title><![CDATA[病毒分析之洪水攻击木马分析(hra33.dll(LPK.DLL))]]></title><link>https://blog.csdn.net/wrsharper/article/details/81064706</link><guid>https://blog.csdn.net/wrsharper/article/details/81064706</guid><author>wrsharper</author><pubDate>Mon, 16 Jul 2018 14:54:26 +0800</pubDate><description><![CDATA[病毒分析之洪水攻击木马分析(hra33.dll(LPK.DLL))样本信息文件名称:hra33.dll或lpk.dll文件: C:\Users\Hades-win7\Desktop\hra33.dll.vir大小: 46080 bytes修改时间: 2017年8月1日, 12:08:36MD5: A066B5BB41892068E172E5F52B3137F4SHA1: 658889F4B0F62...]]></description><category></category></item><item><title><![CDATA[Dll注入技术之劫持注入]]></title><link>https://blog.csdn.net/wrsharper/article/details/80846676</link><guid>https://blog.csdn.net/wrsharper/article/details/80846676</guid><author>wrsharper</author><pubDate>Thu, 28 Jun 2018 17:45:23 +0800</pubDate><description><![CDATA[Dll注入技术之劫持注入测试环境系统:Windows 7 32bit工具:FileCleaner2.0 和 lpk.dll主要思路利用Window可以先加载当前目录下的dll特性,仿造系统的LPK.DLL,让应用程序先加载我们的伪LPK.DLL,然后在我们的dll中去调用原来系统的原函数.引用网络中的原理讲解●背景知识●首先我们要了解Windows为什么可以DLL劫持呢？主要是因为Windows的...]]></description><category></category></item><item><title><![CDATA[安卓逆向(Android)之二__《全民捕鱼》游戏内购破解]]></title><link>https://blog.csdn.net/wrsharper/article/details/80567788</link><guid>https://blog.csdn.net/wrsharper/article/details/80567788</guid><author>wrsharper</author><pubDate>Mon, 04 Jun 2018 15:35:46 +0800</pubDate><description><![CDATA[安卓逆向之二__《全民捕鱼》游戏内购破解

 

环境简介

系统:Android 4.4
工具:Windows 10 64bit 夜神模拟器
        Android Killer

        Java Decompiler

 

全民捕鱼游戏简介

游戏名称:全民捕鱼
游戏类型:休闲益智
游戏版本:1.7

游戏界面如下:



 

逆向分析

首先我们进入商城点击付费金币的购...]]></description><category></category></item><item><title><![CDATA[010Editor(v8.0.1最新版)逆向_另类的破解]]></title><link>https://blog.csdn.net/wrsharper/article/details/80540202</link><guid>https://blog.csdn.net/wrsharper/article/details/80540202</guid><author>wrsharper</author><pubDate>Fri, 01 Jun 2018 17:06:01 +0800</pubDate><description><![CDATA[010Editor(v8.0.1最新版)逆向_另类的破解软件简介010Editor是一款采用QT界面库编写的,兼容多操作系统的十六进制编辑软件.功能强大,简单易用.逆向环境及工具系统环境:Window 7 32bit使用工具:OllyDbg,IDA本次测试版本为官方最新版:Name:010 Editor for Windows 32-BitVersion: 8.0.1, Windows 10/8/...]]></description><category></category></item><item><title><![CDATA[010Editor(v8.0.1最新版)逆向_算法分析及注册机编写(附可用key和源码)]]></title><link>https://blog.csdn.net/wrsharper/article/details/80539841</link><guid>https://blog.csdn.net/wrsharper/article/details/80539841</guid><author>wrsharper</author><pubDate>Fri, 01 Jun 2018 16:53:08 +0800</pubDate><description><![CDATA[010Editor(v8.0.1)逆向分析0x0软件简介010Editor是一款采用QT界面库编写的,兼容多操作系统的十六进制编辑软件.功能强大,简单易用.0x1逆向环境及工具系统环境:Window 7 32bit使用工具:OllyDbg,IDA本次测试版本为官方最新版:Name:010 Editor for Windows 32-BitVersion: 8.0.1, Windows 10/8/7...]]></description><category></category></item><item><title><![CDATA[漏洞分析之PCMan FTP Server缓冲区溢出漏洞分析与利用 (CVE-2013-4730)]]></title><link>https://blog.csdn.net/wrsharper/article/details/80443470</link><guid>https://blog.csdn.net/wrsharper/article/details/80443470</guid><author>wrsharper</author><pubDate>Thu, 24 May 2018 20:51:38 +0800</pubDate><description><![CDATA[PCMan FTP Server缓冲区溢出漏洞分析与利用(CVE-2013-4730)                                                                                                        作者:Hades0x0.	漏洞等级软件名称：PCMan FTP Server  软件版本：2.0.7  漏...]]></description><category></category></item><item><title><![CDATA[病毒分析之熊猫烧香]]></title><link>https://blog.csdn.net/wrsharper/article/details/80409977</link><guid>https://blog.csdn.net/wrsharper/article/details/80409977</guid><author>wrsharper</author><pubDate>Tue, 22 May 2018 19:50:45 +0800</pubDate><description><![CDATA[病毒分析之熊猫烧香1.样本概况1.1样本信息病毒名称：熊猫烧香所属家族：WhboyMD5值：512301C535C88255C9A252FDF70B7A03SHA1值：CA3A1070CFF311C0BA40AB60A8FE3266CFEFE870CRC32：E334747C文件: C:\spo0lsv.vir大小: 30001 bytes壳: PSG v2.0编程语言:Delphi病毒行为：病毒...]]></description><category></category></item><item><title><![CDATA[x64技术之SSDT_Hook]]></title><link>https://blog.csdn.net/wrsharper/article/details/80272337</link><guid>https://blog.csdn.net/wrsharper/article/details/80272337</guid><author>wrsharper</author><pubDate>Thu, 10 May 2018 21:36:01 +0800</pubDate><description><![CDATA[x64技术之SSDT_Hook测试环境:虚拟机: Windows 7 64bit过PG工具驱动加载工具PCHunter64系统自带的计算器和任务管理器等实现思路:实际思路与win32的思路一样.都是替换SSDT表里边的函数地址.不过微软被搞怕了,所以在x64上做了一些手脚.具体手脚就是x64通过SSDT得到的函数地址,不是真实的函数绝对地址了,而是加密了的.HOOK1.得到系统服务表基址2.保存需...]]></description><category></category></item><item><title><![CDATA[安卓逆向(Android)之初]]></title><link>https://blog.csdn.net/wrsharper/article/details/80198302</link><guid>https://blog.csdn.net/wrsharper/article/details/80198302</guid><author>wrsharper</author><pubDate>Fri, 04 May 2018 17:40:53 +0800</pubDate><description><![CDATA[Android逆向之初

环境搭建

系统:Windows 10(1709) 64bit

java环境:JDK 1.8.0_144 ; JRE 1.8.0_144

Android Studio Version 3.1.1

Android SDK 4.4&amp;amp;8.1

安卓模拟器(我使用的是&quot;夜神&quot;)

AndroidKiller

First Android CrackMe

测试程序
...]]></description><category></category></item><item><title><![CDATA[Windows内核重要变量]]></title><link>https://blog.csdn.net/wrsharper/article/details/80175028</link><guid>https://blog.csdn.net/wrsharper/article/details/80175028</guid><author>wrsharper</author><pubDate>Thu, 03 May 2018 09:15:39 +0800</pubDate><description><![CDATA[Windows内核重要变量转自http://www.cnblogs.com/xuanyuan/]]></description><category></category></item><item><title><![CDATA[Rookit技术之SSDT_Hook]]></title><link>https://blog.csdn.net/wrsharper/article/details/80111291</link><guid>https://blog.csdn.net/wrsharper/article/details/80111291</guid><author>wrsharper</author><pubDate>Fri, 27 Apr 2018 17:39:16 +0800</pubDate><description><![CDATA[Rookit技术之SSDT_Hook



Rookit技术之SSDT_Hook
0x0 SSDT简介
0x1 测试环境
0x2 达到目标
0x3 主要思路
0x4 关键代码
0x5 测试效果









0x0 SSDT简介

SSDT全称为System Services Descriptor Table，中文为系统服务描述符表，ssdt表就是把ring3的Win32 API和ring0的...]]></description><category></category></item><item><title><![CDATA[加载驱动遍历驱动模块(使用控制码通讯)]]></title><link>https://blog.csdn.net/wrsharper/article/details/80097266</link><guid>https://blog.csdn.net/wrsharper/article/details/80097266</guid><author>wrsharper</author><pubDate>Thu, 26 Apr 2018 18:19:09 +0800</pubDate><description><![CDATA[加载驱动遍历驱动模块测试环境系统:虚拟机Windows 7 32bit工具:VS2015+Windbg等各种调试工具说明此demo只是内核编程的小小练习,只是遍历了驱动模块全路径,通过Ring3和Ring0通讯(使用比较复杂的控制码+MDL直接方式通讯),显示在了用户界面上.想要做其他功能,根据这个思路,遍历进程信息,模块信息等等都很容易做到.如果以后有机会再发其他功能的实现主要思路1.程序启动的...]]></description><category></category></item><item><title><![CDATA[Dll注入技术之远程线程注入]]></title><link>https://blog.csdn.net/wrsharper/article/details/80085257</link><guid>https://blog.csdn.net/wrsharper/article/details/80085257</guid><author>wrsharper</author><pubDate>Wed, 25 Apr 2018 21:23:49 +0800</pubDate><description><![CDATA[Dll注入技术之远程线程注入测试环境系统:Windows 10 64bit注入目标: win7 64bit 计算器(这个软件用着习惯,所以我从win7上拷贝到win10上了)主要思路:1.使用进程PID打开进程,获得句柄2.使用进程句柄申请内存空间3.把dll路径写入内存4.创建远程线程,调用LoadLibrary5.释放收尾工作或者卸载dll主要函数://打开进程HANDLE WINAPI Op...]]></description><category></category></item></channel></rss>