




已阅读5页,还剩3页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
等价替换等价替换 前面后面 MOV 互换 TEST 改 AND AND 改 TEST ADD 改 ADC ADC 改 ADD OR 改 XOR XOR 改 OR 大小翻转 文件头 JE JNZ 往上面移 或往下面移 SAR 往上面改 PUSH 往上面改 OR 改 XOR 免杀等价替换汇编指令修改 = = A 开头 = = add改 adc ADD改 ADC ADD 1 改 sub -1 add dword ptr ss:ebp-130,edx -adc dword ptr ss:ebp-130,edx ADD EAX,CH-ADD EAX,DH ADD EAX,BH 0038 -ADD EAX+40,AL 0040 40 ADD EAX+EAX*2+46,AL -ADD EAX+EAX*2+46,CL ADD EAX+40,DL 0050 40 -0058 40 ADD EAX+40,DL ADD AH,CH 00EC -00F4 ADD AH,DH add dword ptr ss:ebp-130,edx - adc dword ptr ss:ebp-130,edx = = C 开头 = = CMP改 SUB call 复件_(4).004CF607 - push 复件_(4).004CF607 CMP DWORD PTR DS:100170A4,0 -sub DWORD PTR DS:100170A4,0 CALL -看到了 CALL 跟随进去看 NOP 就可以把 CALL 的地址该成 NOP 方法 2-看下附近有没有 MOV 修该成 NOP 看下可以免杀不。可以的话该 XOR 方法 3-看附近 jnz 跳转该下跳转的地址/可免杀不/ CALL EAX|CALL EBX 比效指令 CMP:看下是个比效指令 在看下 JNZ 条件转移指令 就是说 CMP 比效正确就跳那我们可以把 CMP 用 NOP 掉在把 JNZ 该成 JMP 不进行 CMP 比效 CMP ESI,1 JNZ SHORT VVV.1000D793 = = D 开头 = = DAA 组合的十进制加法调整指令 -DAS减法的十进制调整. = = J 开头 = = JE改JNB JNZ改JNL jnz改JB JE改JNA je改jb jnz改jg js改jp je改jle jnz改jle je改jge JE改jnz JE改JB JNS改POP ECX JNS改jnc-jnb JNB改JGE jnb short fsg2_0.0040015D-ja short fsg2_0.0040015D JMPNEAR 1071c-JMPNEAR 1071B jnz-je-jmp 修改中要看下跳的地址是不是很重要说明1 JNZ 00874E85-MOV EAX,88B6D0 可以是该成 JE 00874E85-MOV EAX,88B6D0 = = L 开头 = = LEA EBP, ESP+10改LEA EBP,ESP+10 = = M 开头 = = MOVSX改MOVZX MOV EBP,ESP改AND AH,CH MOV EBP-18,ESP改MOV EBP-18,AH MOV EAX,ESP+10改MOV EAX,ESP+10 MOV ESP+10,EBP改MOV ESP+10,EBP mov ebp-256, eax改adc ebp-226, eax MOV EDI,EBP+10改MOVEDI,EBP+11 MOV EBX,DWORD PTR DS:ESI改XOR EBX,DWORD PTR DS:ESI MOV EBP,ESP-AND AH,CH MOV EBX,DWORD PTR DS:ESI-XOR EBX,DWORD PTR DS:ESI = = O 开头 = = OR 改 XOR = = P 开头 = = push改 call PUSH EBX PUSH EDI PUSH ESI PUSH EAX PUSH EDI PUSH ESI PUSH EAX PUSH EBX = = S 开头 = = sbb 改 adc sub 改 mov SHL 改 SAL SAR 改 SHR sub ebp,7- add ebp,-7 sub ebx,eax-sbb esi,ecx SBB ECX,DWORD PTR DS:ESI+2-ADC ECX,DWORD PTR DS:ESI+2 PUSHEAX改PUSHEBX SUBESP,EAX改SUBESP,EAX PUSHEBX改PUSHEDI PUSHESI改PUSHEAX PUSHEDI改PUSHESI sub ebx,eax-sbb esi,ecx = = T 开头 = = TEST ESI,ESI-改- ANDESI,ESI = = X 开头 = = xor 改 sub XOREAX,AL-改-MOVEAX,AL XOR EAX,EAX-改-OR EAX,EAX MOV-CMP(有时候可以替换) MOV EAX,7-SUB EAX,7 ADD-ADC(有时候可以替换) SUB-SBB(有时候可以替换) TEST-AND XOR-OR OR-XOR LEA-SUB CMP-SUB xor eax,eax xor eax,eax 改成 xor eax,eax or eax,eax 有时候可以批量替换 在 C32 里面搜索 33 c0 33 c0 替换成 33 c0 09 c0 全部替换有时候都不会出问题.而且免杀效果也还可以. Test eax,eax JE XXXXXXXXX 改成 AND EAX,EAX JE XXXXXXXXX 有时候也可以批量替换 把 85 C0 74 替换成 21 C0 74 = = 其他 - 修改 jd 改为 JG 还可以看下 JB 一般都是 2 个字节,2 进制看下 ascll 吗,基本上还可以修改大小的,还有的是看下跳转 jb-jg - CALL -看到了 CALL 跟随进去看 NOP 就可以把 CALL 的地址该成 NOP 方法 2-看下附近有没有 MOV 修该成 NOP 看下可以免杀不。可以的话该 XOR 方法 3-看附近 jnz 跳转该下跳转的地址/可免杀不/ JNZ 00874E85-PUSH DWORD PTR DS:88F658 PUSH 下面 MOV ECX,88C0AC 就可以 JNZ 该到 MOV 连接 - - 005E 01 ADD BYTE PTR DS:ESI+1,BL 修改方法 006E 01 ADD BYTE PTR DS:ESI+1,CH 这样的成功机会不大看运气 - 修改这样的命令要看下 1071C 的地址,有没有,可以修改的 本身怎个命令是不可以修改的 JMP DWORD PTR DS:1071C-DS:1071b 还可以看下上下有没有空的代码来换下位置 - 看下面的命令 观察上下的指令来修改| CALL EAX|CALL EBX MOV DWORD PTR SS:EBP-1C,EAX|MOV DWORD PTR SS:EBP-1C,EBX - 比效指令 CMP:看下是个比效指令 在看下 JNZ 条件转移指令 就是说 CMP 比效正确就跳那我们可以把 CMP 用 NOP 掉在把 JNZ 该成 JMP 不进行 CMP 比效 CMP ESI,1 JNZ SHORT VVV.1000D793 - 看下 MOV 数据传送指令 很明白就是将 ESI 给 ESP+14 那看下 JE 跳下去的指令 XOR AL,AL 没有用可以 NOP 掉 MOV ESP+14,ESI JE 1000A74B 跳转去下个指令 XOR AL,AL 修改成 MOV ESP,ESI ADD ESP,14 - LEA 有效地址传送指令,遇到这样的指令不要该他可能会不能运行 LEA ECX,ESP+10 修改思路可以看下,上面的指令,如下 MOV EAX,DWORD PTR DS:EBX CMP EAX,-1 JE 100017E9 到达的就是 LEA ECX,ESP+10 上面可以看出是一系列的比对指令,最后 LEA 地址传 可以把 MOV CMP JE 三个比对 N
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 课件显示卡屏问题
- 课件时间的变化
- 课件时间利用的好处
- 高压水射流清洗工协同作业考核试卷及答案
- 有色金属熔池熔炼炉工岗位操作技能考核试卷及答案
- 近代科技考试题及答案
- 金属学考试题及答案
- 蒸发浓缩结晶工适应性考核试卷及答案
- 三聚氰胺装置操作工基础知识考核试卷及答案
- 交通安全设施工测试考核试卷及答案
- 2025年南京市事业单位招聘考试卫生类临床医学专业知识试题
- 图解2025年9月10日第41个教师节全文
- 2025至2030年中国晶质石墨深加工行业市场调查研究及投资战略咨询报告
- 船舶电气小知识培训课件
- 普及鸽子的课件
- 2025版外墙保温涂料分包工程合同范例
- (2025秋新版)人教版八年级地理上册全册教案
- 2025版酒店租赁经营合作协议模板:2025年度版
- 湘少版(三起)(2024)三年级上册英语全册教案
- 小屁孩日记阅读课件
- 2025年新生儿误吸(呛奶)应急预案演练脚本
评论
0/150
提交评论