- 博客(437)
- 资源 (2)
- 收藏
- 关注
原创 渗透测试之 通俗易懂让你搞明白如何做渗透测试【渗透测试之流程(步骤)】 什么是白帽子? 什么是黑帽子?什么又是黑客 这篇文章让你搞明白
很重要 很重要 的网络知识 什么7层 4层网络协议,IP,子掩饰码,DNS,路由器,CDN,HTTP HTTPS的区别,IP段,三次握手四次挥手,DHCP,TCP/IP 等等一些网络知识想要搞好安全领域的相关工作,网络知识绝对是一个大头。,也就是拿工具来玩玩,当然这也是大多数人对于黑客或者渗透测试人员的一种看法,当然这种开发我不否认,但是我认为用工具扫描的方式可取的前提是你要知道你所使用的漏扫工具的原理。也对黑客这个职业或者说这个工种很好奇,那么黑客到底是干什么的,是如何进行黑客的一个工作流程的了?
2024-05-29 15:59:47
134670
原创 调试器开发对于各方面的作用
本文深入探讨调试器开发对免杀及安全领域的核心价值。指出免杀本质是“骗过观测者”,而调试器开发使人彻底理解沙箱(自动化调试器)的盲区与检测机制,掌握反调试、硬件断点、异常处理等攻防原理。从逆向、漏洞挖掘到EDR、内核开发,调试器经验构成多方向能力的地基,实现“一通百通”的进阶。
2026-09-19 09:56:59
1129
原创 03.父进程伪装 + 早鸟 APC 搞搞思路
载荷跑在自己的进程里。这意味着无论你把内存形态做得多干净、把执行载体藏得多巧妙,那个进程本身始终是可疑的——它是一个新出现的、来路不明的进程,它的内存里有一块没有任何模块背书的可执行区域。你可以把证据擦干净,但你擦不掉"这个进程是新的"这件事。与其把载荷藏在自己身上,不如把它送进一个本来就合法的进程里。而且不去"注入一个正在运行的进程",而是"创建一个进程,在它还没跑起来之前就把载荷放进去"。上一版的观测点是"权限翻转""线程创建"这类行为事件;
2026-09-15 23:14:56
650
原创 02.把两个事件从时间线上删掉:Section 双视图 + 回调执行
它做了一次权限翻转——NtProtectVirtualMemory 把一块 RW 页改成了 RX 页;它创建了一个线程——NtCreateThreadEx,而这个动作会在内核里触发线程创建回调,用户态怎么绕都绕不掉。这两件事,都是发生在时间线上的事件。事件是可以被观测、被记录、被打上时间戳的。这一篇要拆的方案,思路和上一篇完全不同。它没有去"把事件藏得更好",而是换了两个手段,让这两个事件根本不曾发生用Section 双视图代替权限翻转 —— 执行页出生即 RX,从来没有"从可写变成可执行"的那一刻。
2026-09-15 22:54:12
738
原创 01.全链ntdll化_加密本地执行
现在AI比较牛逼,所以现在coding的门槛都变低了,当然你也不用给我执拗,什么coding 任何人都能写,那么其实道理很简单,你能写一个商用的支付宝app吗,你能用ai攻击成功快手吗,所以底层逻辑还是使用者的能力决定了AI的能力,所以免杀也一样,逆向,等安全开发也是一个道理,你用AI的高度取决你知识的储备粮,其余的无序多言,再者你可以试试魔改看你能魔改吗,比如说PE结构了,哈哈哈对哈。当然有啥想聊的 可以留言私聊,毕竟各位大大是付费用户。
2026-09-13 15:22:24
2273
原创 AI (XX文件)逆向挖洞 思路手法 下半篇
本文提出一条分层递进的逆向分析流水线,涵盖文件、结构、功能、数据流、漏洞与验证六层。以AI驱动IDA无头批处理与WinDbg动态调试,聚焦exe/dll/sys三类文件的差异化分析:exe关注通讯与权限,dll追踪加载者与导出接口,sys则深挖四大内核入口(驱动入口、分发器、回调、设备可达性)。通过IOCTL码为索引逐项审计,结合静态反编译与动态断点验证,实现从攻击面枚举到漏洞挖掘的闭环,确保每步可复现、可验证,形成可落地的检测规则与绕过策略。
2026-09-11 16:23:57
2712
原创 AI 逆向挖洞 思路手法 上半篇
MCP(Model Context Protocol,模型上下文协议)是由 Anthropic(Claude 的母公司)推出并开源的一项革命性标准协议。你可以把它理解为“AI 领域的 USB-C 接口”。在 MCP 出现之前,AI 就像一个被困在玻璃罩里的天才大脑,它懂很多知识,但无法直接操作你的电脑、读取你的本地数据库或调用你的内部 API。为了让 AI 连接外部世界,开发者需要为每个工具写复杂的适配代码。
2026-09-11 11:14:00
2594
原创 win脱壳6 -- windows 脱壳&&思路 技术总结
本文系统分析了基于ESP定律和IAT去混淆的脱壳技术,适用于UPX、ASPack等传统壳(非虚拟化壳)。核心原理包括:壳的生命周期固定模式(pushad-解压-popad-jmp OEP)、ESP定律监控popad访问、IAT混淆规律(Junk+RET)。完整脱壳流程分为六步:识别壳特征→ESP定位OEP→Dump验证→分析IAT混淆→脚本修复→重新Dump。关键技术点涵盖断点选择、步进策略、OEP判定标准及IAT定位方法,并提供了自动化修复脚本的核心逻辑。文章还总结了常见问题及免杀应用场景,指出该方法在6
2026-08-06 12:29:57
5412
原创 脱壳7 --- 高级壳VMP 介绍一下和(超强分析)技术分析 VMP1.09小案例脱壳分析
本文深入分析了VMProtect(VMP)1.09版本的虚拟化保护技术,主要内容包括:1. VMP核心原理:通过自定义解释器执行加密字节码,将原始x86指令转换为虚拟指令流,配合虚拟寄存器组(VM_Context)实现代码保护。2. 关键技术细节: 指令流加密与密钥链机制(流式加密+滚动密钥) 虚拟引擎架构(Dispatcher循环、Handler跳转表、重定位处理) 参数虚拟化(栈偏移计算实现参数传递) NAND/NOR逻辑混淆技术3. 分析方法论:追踪VmEIP(ESI)、VM_Context(EDI)
2026-08-06 09:30:00
3745
原创 win脱壳5 -- IAT混淆修复与dbg脚本自动化修复 脱壳完成
脱壳自动化IAT修复流程摘要(150字) 通过x64dbg脚本自动化完成IAT修复: 前置条件:确保程序执行到OEP(ESP定律定位),壳已解密代码并重建IAT。 脚本逻辑:遍历IAT表(0x00475000~0x00475120),逐条处理加密条目: 模拟call [IAT]跳转至stub地址(如005E2264),单步执行至RET指令(0xC3)。 从RET前的栈顶([ESP])提取真实API地址(如7C8023xx),回写至IAT条目。 验证与Dump:修复后IAT条目变为系统DLL地址(如kerne
2026-08-05 15:12:57
4752
原创 win脱壳4 -- IAT表的混淆分析与dbg
文章摘要: IAT混淆(IAT Obfuscation)是指加壳或保护程序时故意破坏导入地址表(IAT)的正常结构,通过加密、替换或插入垃圾指令(如call/jmp/stub)使静态分析工具和杀毒软件无法直接识别程序调用的API。混淆手段包括壳重建IAT、恶意软件免杀或商业软件防破解,但最终仍需调用真实API(如通过RET指令弹出栈中地址)。去混淆的核心是定位运行时真实API地址(通过调试器脚本自动化遍历IAT条目,捕捉RET前的ESP值并回填),再借助工具(如Scylla)重建导入表。关键点包括:识别混淆
2026-08-05 12:01:19
2574
原创 win脱壳3 -- dump程序后的IAT修复
文章摘要 Dump指将内存中的程序镜像导出为文件,常用于脱壳场景。操作需在原始程序入口点(OEP)暂停,通过工具(如x64dbg+Scylla)导出解压后的代码及重建的IAT表。Dump后程序崩溃多因IAT未修复,需定位IAT地址(硬件断点跟踪首个调用报错点)并修复条目(还原真实API地址,重建导入表)。修复工具推荐Scylla,支持自动扫描与修复,关键步骤包括填OEP、扫描IAT、Dump导出及FixDump修复。注意区分报错与崩溃位置,64位环境需调整方法,最终验证脱壳文件能否独立运行。
2026-08-04 08:45:00
6260
原创 win脱壳2 -- 寻找原始OEP
本文摘要: 脱壳的核心在于定位原始程序入口点(OEP)。首先需运行到壳节区位置执行解压代码,通过监控pushad/popad栈操作识别壳运行结束信号,并在跳转指令处获取OEP地址。32位程序适用ESP定律(硬件断点监控栈访问),64位需改用内存断点。找到OEP后需用Scylla等工具修复IAT,最终dump出可执行文件。整个过程需注意反调试检测、间接跳转等干扰因素,并验证脱壳文件是否恢复编译器特征。(149字) 关键要点: 脱壳本质是让壳自行解压后捕获内存镜像 核心方法:监控壳收尾流程定位原始入口 必须修复
2026-08-04 06:00:00
6877
原创 win脱壳1 -- 脱壳是什么 脱壳的技术有哪些 为什么要脱壳
脱壳 = 在调试器里让壳自己完成"解压 + 重建IAT",在它跳回 OEP 的瞬间截停,把内存镜像 dump 出来并修复 IAT。OEP 是"终点站"、IAT 是"待修复的零件"、加壳流程是"倒放的脱壳流程"——把执行时间线(加壳PE → EP → 解压 → 跳OEP)倒过来读,就是脱壳方法论本身。按"UPX 手动脱壳 → ESP 定律 → ASPack → 脱壳后修复 → 给自写 payload 加壳再自脱"的顺序练。
2026-08-03 18:41:51
5445
原创 PE应用免杀 之 shellcode 编写
本文介绍了Shellcode的基础知识和编写过程。Shellcode是一种不依赖环境的可执行代码,通常用于渗透测试和二进制漏洞利用。文章重点讲解了Shellcode编写的注意事项:绝对避免直接使用字符串,必须采用字符数组或动态加载方式处理字符串。具体编写过程包括:通过Hash对比获取函数地址、处理导出表获取GetProcAddress、定义函数原型、处理字符数组、生成Shellcode字节码等步骤,最终生成可注入的机器码。文中还提供了一个完整的Shellcode示例代码,展示了如何通过字符数组方式实现字符串
2026-07-15 09:11:53
3328
原创 windows 加壳工具代码实现05 - 加壳代码整体思路逻辑总结
这篇文章介绍了加壳程序的基本概念和工作原理。加壳程序通过将可执行文件进行压缩或加密,并附加壳代码,使得原始程序运行时先执行壳代码完成解密等操作后再跳回原始程序。文章重点分析了GrkPro加壳器与Stub壳代码项目的协作关系,详细描述了加壳过程的两阶段模型:加壳阶段(加密代码、注入壳代码、修改入口点)和运行阶段(壳代码执行、解密、跳回原程序)。核心调度函数Pack()的11个步骤展示了完整的加壳流程,包括初始化PE结构、异或加密、加载壳模板DLL、填充参数、提取壳代码段、修复重定位等关键操作。文章最后还说明了
2026-07-15 06:45:00
3386
原创 windows 加壳工具代码实现04 - 壳代码的载体Stub.dll
本文介绍了Stub.dll动态链接库的创建与配置过程。该DLL作为壳代码载体,将被Pack.exe提取.text段内容附加到加壳程序中。主要内容包括:1) 创建DLL项目并配置x64 Release环境;2) 定义全局结构体存储加壳参数;3) 实现关键功能:获取Kernel32地址、动态解析API、异或解密代码段;4) Start入口函数完成API动态加载、用户交互及跳转回原程序OEP。通过将代码段和数据段合并,简化了壳代码注入过程,最终生成的DLL供加壳器提取核心功能代码。
2026-07-14 16:23:14
3830
原创 windows 加壳工具代码实现03 - 加壳逻辑实现 PACK.CPP
本文介绍了一个PE文件加壳工具的实现,主要包含两个核心组件:Stub.cpp和Pack模块。Stub.cpp编译生成Stub.dll,作为壳的实际执行代码,包含手动API获取、异或解密、MessageBox提示和跳转原始入口点等核心逻辑。Pack模块提供加壳功能,包括: 初始化PE结构(InitPE) 异或加密代码段(XorCode) 修复重定位表(FixReloc) 清除绑定导入表(ClearBundleImport) 添加新区段(AddSection) 加壳过程会对代码段进行异或加密,将壳代码作为新节区
2026-07-14 06:45:00
3549
原创 windows 加壳工具代码实现02 - 加壳界面实现MFC
GrkProDlg.cpp是加壳器程序的MFC界面文件,主要负责用户交互界面实现。该文件创建了包含"选择文件"和"文件加壳"两个按钮的图形界面,其中"选择文件"按钮通过CFileDialog类实现.exe文件选择功能,"文件加壳"按钮则调用Pack()函数执行加壳操作。作为整个加壳器程序的入口点,该文件还完成了MFC环境配置、界面绘制、库文件包含(包括Psapi.lib和自定义的Stub.lib)等工作,实现了用户与加壳器核心功
2026-07-13 18:30:00
3605
原创 HTTP中的三次握手与中间人攻击之间的关联 以及原理
摘要: TCP三次握手是建立可靠连接的核心机制,通过同步初始序列号(ISN)、协商参数(如MSS)和验证双向通信来实现。流程分为三步:1)客户端发送SYN(Seq=X);2)服务器回复SYN-ACK(Seq=Y, Ack=X+1);3)客户端发送ACK(Ack=Y+1)。三次握手(而非两次)可防止历史连接导致的资源浪费,确保连接唯一性。关键细节包括ISN随机化(防预测攻击)、半连接队列(易受SYN洪水攻击)及全连接队列。渗透测试中,三次握手机制被用于端口扫描(如Nmap SYN扫描)、中间人攻击(需伪造AC
2026-07-13 07:30:00
3736
原创 windows 加壳工具代码实现01 - 整体项目流程梳理
本文摘要: 该文档描述了一个EXE文件加壳工具的实现流程,主要分为三个阶段:1)加壳器初始化PE结构;2)加壳阶段通过Pack.cpp核心函数对原程序代码段加密,提取Stub.dll的壳代码模板并注入目标文件;3)运行阶段由Stub壳代码动态解密并跳转至原程序OEP。整个过程涉及三个关键组件:用户界面(12.GrkProDlg.cpp)作为操作入口,Stub.cpp作为核心保护逻辑,Stub.dll作为代码模板载体,三者通过Pack.cpp协调完成加壳过程。加壳器主要功能包括PE结构修改、代码加密、重定位修
2026-07-13 06:30:00
3714
原创 EDR核心原理分析(2026/8/2 更新一版本)
文章摘要: EDR(端点检测与响应)通过行为分析(如API调用、进程链)检测威胁,区别于传统杀毒的静态签名匹配。其架构分6层:驱动层(内核回调采集事件)、通信层(内核-用户态数据传输)、分析层(规则引擎关联行为)、展示层(可视化与响应)。驱动是EDR的“传感器”,确保事件及时性(如进程创建回调)和完整性(覆盖系统启动阶段)。绕过EDR需分层突破,如移除内核回调(Rootkit技术)或DKOM隐藏进程。未来将探讨高阶免杀技术,融合PE结构、内存操作等底层知识,但需扎实的二进制、内核编程基础。
2026-07-06 09:23:12
2956
原创 洪水猛兽攻击之 XML Bomb
XML Bomb攻击是一种通过构造恶意XML文件耗尽服务器资源的攻击方式,主要包括递归引用的Billion Laughs和压缩型的Zip Bomb两种形式。攻击可导致服务器崩溃、拒绝服务或数据泄露。防御策略包括:1. 禁用XML外部实体解析(XXE)和DTD;2. 限制XML文件大小和解析深度;3. 使用安全的XML解析库。文章提供了Java、Python、PHP的代码示例,以及Nginx和Apache的配置方案,指导如何增强XML解析的安全性。测试时可通过上传构造的恶意XML文件检测防御效果。
2026-07-04 05:45:00
2895
原创 Clear Text HTTP (Credentials) 攻击手法 python脚本以及 相关工具
本文介绍了三种网络攻击工具的使用方法:1. Scapy - Python网络嗅探库,通过捕获HTTP流量提取未加密凭证;2. mitmproxy - 中间人代理工具,可拦截修改HTTP/HTTPS请求;3. Ettercap - 支持ARP欺骗的嗅探工具,能劫持网络流量。这些工具分别适用于不同场景的网络嗅探和中间人攻击,可帮助安全人员测试网络安全性,但需在合法授权范围内使用。
2026-07-04 04:15:00
2894
原创 DNS 劫持(DNS Spoofing)攻击手法 python脚本编写手法
DNS 劫持(DNS Spoofing) 攻击通过伪造 DNS 响应或篡改 DNS 解析过程,能够将受害者的网络流量引导到恶意服务器。防止此类攻击的关键在于配置安全的 DNS 服务器、使用 DNSSEC 进行响应验证、以及采用加密的 DNS 协议(如 DoH 或 DoT)。
2026-07-03 08:00:00
3620
原创 洪水猛兽攻击之另一种DDOS协议攻击 SSL 详解
SSL-Exhaustion攻击防护与服务器加固方案摘要 SSL-Exhaustion攻击通过消耗服务器SSL/TLS资源(如CPU、连接数)实施拒绝服务,主要手段包括重新协商攻击、SSL洪水攻击和握手阻塞攻击。防御需多层面结合: 配置优化:禁用TLS 1.0/1.1、启用强加密套件、OCSP Stapling和HSTS; 攻击防护:限制并发连接、禁用重新协商、启用SYN Cookie、部署WAF(如Cloudflare/ModSecurity); 监控与响应:实时检测异常连接(netstat/tcpdum
2026-07-03 07:30:00
3060
原创 渗透测试之网络流量分析大全
本文系统阐述了Wireshark在网络安全领域的应用方法,聚焦8种关键协议(ICMP/Telnet/FTP/DNS/HTTP/USB/TLS/IEEE802.11)的流量分析技术。通过协议特性解析、异常流量判断标准、CTF实战案例和Web渗透利用路径四个维度,构建了完整的网络流量分析知识体系。特别针对加密流量(TLS/WiFi)提供解密方案,对USB等非网络协议开发专用分析方法。文章将基础工具操作与高级攻防技术相结合,既包含FollowStream、过滤语法等基础技巧,又涵盖ICMP隧道、DNS隐蔽通道等高
2026-07-02 11:18:08
3782
原创 SSL/TLS攻击方法 低版本漏洞利用手法攻击
本文总结了10种常见的SSL/TLS协议攻击手法及其防御策略。主要攻击包括:中间人攻击、协议降级攻击、BEAST、POODLE、心脏出血漏洞、SSL剥离、弱密钥攻击、SNI欺骗、密钥重用和恶意证书攻击。防御措施建议禁用旧协议(如SSLv3)、强制使用TLS1.2+、部署强加密套件(如AES-GCM)、启用HSTS和证书验证、实施完美前向保密等。通过综合应用这些安全措施可有效提升SSL/TLS通信安全性,防范常见攻击手段。
2026-07-02 10:52:23
3640
原创 洪水猛兽攻击之 Man-in-the-Middle (MITM) 攻击 - SMTP
MITM攻击-SMTP实战解析(150字摘要) MITM攻击通过拦截SMTP邮件流量(端口25/465),可窃取明文内容、篡改邮件或伪造发件人。攻击手段包括SSL剥离、DNS劫持、证书伪造,结合Scapy等工具可自动化修改邮件头/正文/附件。防御需强制SMTPS加密、部署SPF/DKIM/DMARC验证,并启用端到端加密(如PGP)。Python示例演示了利用Scapy监听并替换DATA字段的钓鱼邮件注入,但实际攻击需绕过TLS和邮件安全策略。高级攻击可能结合反向代理或利用弱SSL配置,而有效防护需多层加固
2026-07-02 10:51:43
2935
原创 PE免杀 ---> PE加壳01
本文系统介绍了PE文件加壳技术的原理与实现。核心内容包括:1)壳的定义与功能,即通过附加自执行代码保护原始程序;2)加壳流程,涉及修改PE头、分配内存、解密数据、修复导入表等关键步骤;3)PE文件结构解析,以建筑类比阐释DOS头、NT头等组件;4)加壳类型区分(压缩/加密/保护壳)及反调试等扩展功能。通过流程图和模块化说明,完整呈现了从系统加载到跳转OEP的完整调用链,并结合UPX等实际案例,深入浅出地阐述了加壳技术在软件保护中的具体应用和逆向分析方法。
2026-06-19 11:59:48
8269
原创 LoadPE &&& 代码实现部分(ASM汇编版本)>>04
这是一个PE加载器的实现,主要功能是将"PlantsVsZombies.exe"程序加载到内存并执行。其核心流程包括:获取自身ImageBase、映射目标PE文件、解析PE结构、修改内存权限、复制PE头和区段数据、修复IAT导入表,最后跳转到目标程序入口点执行。 关键实现点: 使用VirtualProtect修改内存属性为可读写执行 通过内存映射方式读取PE文件 完整复制PE头和所有区段到正确虚拟地址 动态加载依赖DLL并修复导入地址表(IAT) 最后通过JMP指令跳转到目标程序原始入口
2026-06-19 11:58:40
7602
原创 LoadPE &&& 手动解析(PE)知识点总结与应用汇总>> 05
本文解析了LoadPE工具的加载机制及其在免杀中的应用。LoadPE通过模拟Windows系统加载器的工作流程,在用户态完成PE文件的加载执行,使目标程序代码运行于当前进程空间(进程名仍显示为LoadPE)。其隐蔽性源于:1)接管系统加载流程;2)改变API调用模式;3)非标准内存加载特征;4)保持单一进程表象。虽然能绕过传统行为监测,但现代防护系统已能检测异常内存操作等组合行为。该工具本质是充当"启动壳"的Loader,为免杀提供基础平台,但需结合其他技术对抗高级防护。
2026-06-19 08:30:00
7660
原创 LoadPE &&& 被加载PE文件代码分析(ASM汇编版本)>>03
本文详细介绍了使用汇编语言实现LoadPE加载器的完整流程。核心内容分为五大阶段:1)打开目标文件;2)内存映射;3)PE结构解析(重点);4)导入表修复;5)跳转执行。其中PE解析阶段涉及DOS头定位、NT头解析、节表遍历、导入表处理等关键操作,完全通过寄存器偏移手动实现。实现特点包括:精确内存控制、地址固定技巧(ORG指令)、全程手动操作PE结构。这种底层实现方式虽然复杂,但提供了对加载流程的完全控制权,为高级免杀技术奠定了基础,体现了汇编语言在PE加载器开发中的独特优势。
2026-06-18 11:51:06
5214
原创 LoadPE &&& OEP问题分析以及实现流程分析(ASM汇编版本)>>02
本文介绍了LoadPE技术的核心原理与实现步骤。LoadPE是一个小型加载器程序,通过模拟Windows加载器工作流程,在不占用00400000地址的情况下将目标EXE加载到该地址并执行。关键步骤包括:1)解析PE结构获取必要信息;2)在目标地址分配可执行内存;3)拷贝文件头和节数据;4)手动解析导入表(绕过监控);5)跳转到程序入口点执行。该技术实现了PE文件的隐藏加载和反检测,核心难点是避免与目标EXE的地址冲突,需确保加载器自身不占用00400000地址。
2026-06-18 08:30:00
7856
原创 PE结构 ---> 10.什么是导出表
本文深入解析Windows DLL导出表的结构与工作机制。导出表通过IMAGE_EXPORT_DIRECTORY结构实现动态链接,包含三张核心表:函数地址表(AddressOfFunctions)、名称表(AddressOfNames)和序号表(AddressOfNameOrdinals)。关键点包括:1)Base基序号机制处理非连续序号;2)函数地址与名称的一对多关系;3)通过序号或名称查表获取函数RVA的完整流程。文章还详细阐述了导出表与导入表的协作关系、函数转发机制,以及如何通过解析PE文件头定位导出
2026-06-17 15:27:09
8144
原创 PE结构 ---> 9.什么是 导入表
导入表 作用与总体布局导入表是一个 IMAGE_IMPORT_DESCRIPTOR 数组(以全零项终止),每个元素对应一个被导入的 DLL。每个 descriptor 的关键字段包括 OriginalFirstThunk、Name、FirstThunk 等;加载器通过这些信息去加载 DLL,并把实际函数地址写入到 FirstThunk 指向的位置(IAT,Import Address Table)。简单说:磁盘上的“名字与签名” → 加载器在内存里把函数地址填到 IAT → 程序通过 IAT
2026-06-17 15:26:26
7819
原创 LoadPE &&& 原理以及作用 (ASM汇编版本)>>01
文章摘要: 本文深入探讨了Windows系统中PE文件(如.exe、.dll、.sys)的加载机制——LoadPE过程,重点分析了手动映射PE的核心原理及其在绕过安全监控中的应用。通过模拟操作系统加载流程,手动解析PE结构、处理重定位和导入表,避免调用敏感API(如LoadLibrary/GetProcAddress),从而规避行为检测。文章对比了C语言与汇编在实现Loader时的优劣,提出混合架构设计建议,并列举四种高级免杀方案,包括静动结合、进程伪装、APC注入和反射DLL技术。手动PE加载虽能有效规避
2026-05-26 11:22:31
5951
原创 Shell免杀专栏后续计划控结构玩法
随着安全防御技术迭代,传统加壳混淆手段已完全失效。现代AV/EDR形成包含静态特征扫描、行为监控、内存分析和威胁情报联动的立体防御体系。本文深度剖析PE文件从结构头到内存加载的全链路武器化方案,涵盖汇编层编码、系统调用绕过、内核机制利用等核心技术。重点解析如何通过PEB操控、TLS回调劫持、动态SSN提取等底层技术构建免杀框架,强调体系化知识结构的重要性。内容包含Windows内核加载机制、异常处理流程、syscall直调等实战技术,并预告将扩展Linux平
2026-05-25 10:36:19
5164
原创 汇编 16位32位64位通用寄存器(逆向分析)
《x86架构寄存器演变史》摘要 本文系统梳理了x86架构寄存器体系的发展历程:16位模式(8086)采用8个通用寄存器(AX/BX/CX/DX等)、4个段寄存器(CS/DS/SS/ES)和16位FLAGS标志寄存器;32位模式(80386+)扩展出EAX/EBX等32位寄存器,新增FS/GS段寄存器,标志位升级为32位EFLAGS;64位模式(AMD64)引入RAX-R15共16个64位通用寄存器,采用平坦内存模型,保留FS/GS用于线程存储,标志寄存器扩展为64位RFLAGS。各代架构在保持向后兼容的同时
2026-05-22 08:48:22
5994
原创 汇编常用的(JCC 串 判断)指令 通用寄存器 标志寄存器 段寄存器(逆向分析)
本文系统介绍了x86/x64架构的核心组件,包括寄存器体系、标志位系统和指令集。主要内容涵盖:1)32/64位通用寄存器的功能划分(如EAX累加器、EBX基址寄存器等)及其子寄存器访问方式;2)段寄存器在实模式和保护模式下的不同作用;3)EFLAGS/RFLAGS标志寄存器各状态位的含义及其对条件跳转的影响;4)六类核心指令(数据传送、算术运算、逻辑运算等)的操作特性;5)九种寻址方式及其应用场景;6)条件跳转指令的分类判断逻辑;7)字符串指令与重复前缀的高效组合使用。通过寄存器结构示意图和典型指令示例,展
2026-05-22 08:47:19
6494
空空如也
TA创建的收藏夹 TA关注的收藏夹
TA关注的人
RSS订阅