發表文章

目前顯示的是有「Hack」標籤的文章

初探手工脫UPX殼(IAT修復Dump+ESP定律找OEP),學學如何幫程式脫殼裸奔

圖片
這是個人練習UPX脫殼的筆記文XD 本來就對脫殼技術蠻有興趣der,直到最近才開始練T___T 後繼心得: 自己手脫過一次殼過後才能體會為啥問過某些大佬能不能脫Themida那種殼帶肉的殼 會被以一種“你沒見過世面膩”的眼神翻白眼XDDDDDDDDDD

[分析][漏洞]破解酷狗音樂IP不在大陸無法聽的限制+解放VIP等級功能(附補釘)

圖片
有人問這個奇怪的問題...XD 然後就去抓了一下酷狗在線音樂這套軟體,然後逆逆看. 首先連去 酷狗音樂官網 ,然後下載這套軟體 接著,安裝完之後就可以看到酷狗軟體介面了 不過很不幸的事情是,會顯示國家不在大陸地區就無法觀看電台、樂庫、MV功能 可以手動用Fiddler抓個包 很快就會發現樂庫、電台、MV這三個功能是用一個IE控件框架+網頁來實現的 所以就有人會想,那是不是跟知名的芊芊靜聽一樣,本機端檢測IP然後做擋掉 很不幸的不是這樣T___T... 可以攔截發送出去的封包會發現,在GET出去之後返回的就是 伺服器直接檢測IP然後return告訴使用者,因為不在大陸地區所以拒絕服務. 所以到這邊可以說的是, 如果想要使用酷狗音樂的功能你就得掛個VPN把IP掛去大陸才能使用了 不過 不過 不過 很重要 說三次 雖然它的服務寫的檢測很穩定,放雲端伺服器比對IP地區然後拒絕服務 但是如果細心的話翻一下返回回來的原始碼 有個很有趣的東西在這裡 如果有登入&帳號等級是vip,那麼就開通vip等級的服務? 我們試試看用台灣IP瀏覽看看VIP等級的頁面試試看 用Chrome瀏覽器+台灣IP直接瀏覽VIP頁面是ok的 那如果我們對酷狗音樂播放器的HTTP請求下Hook直接跳轉到VIP頁面呢? 測試了一下 把酷狗音樂播放器的HTTP GET請求Hook後修改掉連線頁面位置在丟回去讓它繼續run 接著就可以看到酷狗音樂伺服器給了個漂亮的頁面回應 看看酷狗音樂上跑的結果 成功把VIP功能解放出來啦~而且不用登入帳號也不用跳VPN. 最後小記:我本來想把這個需要Hook的點直接打patch上去程式本身,不過這支程式本身我還找不到辦法patch...它的手法很特別的是, 酷狗播放器本身完全不負責連線請求,則是由另個Client端的程式進行連線然後回應給播放器本身.(用IE框架發送) 我本來有想直接對Client端的程式打patch...封包撈了一下,UA顯示它的GET請求是.NET發出的,但是用了一系列ildasm,ilspy...工具去分析這支程式都沒辦法打patch... 如果有人研究出怎麼對這支程式打patch,求教學一下<(_ _)>

馬後炮式詳談英雄聯盟、流亡黯道網軍間諜病毒在幹嘛(下集)

圖片
此篇接續上集的 馬後炮式詳談英雄聯盟、流亡黯道網軍間諜病毒在幹嘛(上集)

馬後炮式詳談英雄聯盟、流亡黯道網軍間諜病毒在幹嘛(上集)

圖片
*注意:此篇文作者只略懂略懂資安,不是一篇專業分析文 *1/11:此文有下集囉~ 馬後炮式詳談英雄聯盟、流亡黯道網軍間諜病毒在幹嘛(下集) 閱讀此文須服用前置資訊: 12/31Garena 資訊安全聲明 HITCON Freetalk 20150109:Operation GG 台灣最熱門網遊安裝檔 驚見網軍後門 其實在一開始12/31, 魯宅我還在義大宿舍爽爽準備跨年,然後有看到Garena官方發出這份公告 不過我沒有多想XD 反正我宿舍電腦Windows都是裸奔沒有裝防毒的習慣再加上我每天無聊都會開封包工具跟一些資安有關逆向工具,都沒有發現有任何異狀,所以我應該是沒有事XD 接著我們進入正題吧。 我們看完HITCON大神們(說到這我正在跪著敲鍵盤)和 Garena官方公告後可以得知幾件事情: 這是一個安裝程序感染事件,主要問題應該是出在 完整安裝包 身上(這應該也能解釋為什麼魯宅我沒中毒...因為我都用版本升級的補丁做安裝)。 安裝包程序上綑綁上了病毒插件,執行完安裝包後安裝好的遊戲主程式會被Patch成一個後門木馬遊戲程式。當你正常開啟遊戲後,除了打開遊戲本身外,會在C:\Windows\System32\下生產兩個檔案,分別為 NtUserEx.dll、NtUserEx.dat 。 兩個藏在System32的後門文件檔案 從HITCON的FreeTalk大神口中我們可以得知,NtUserEx.dll其實幾乎是正常的dll Library(不過它來源好像因為是Windows NT的DLL所以自動被防毒當白名單?這不太清楚,Google找不太到);而整份NtUserEx.dll函數中 只Patch了兩個函數去存取NtUserEx.dat 。 NtUserEx.dat的內容物應該就是整隻病毒核心要幹的壞事,加密起來包在這個.dat文件內動態載入存取,然後監控整個你的Windows系統。 *附註:是說有問題的安裝包我是跑去跟HITCON的大神要的XD,點開了 有問題的遊戲主程式 後就會在System32下生產兩個病毒文件並且修改 有問題的主程式 回正常的主程式, 意思是有問題的遊戲主程式只要製造出病毒後就會恢復正常遊戲主程式了! (至於為啥要這樣幹...可能想避免引起注意吧?) 不過我是把這支病毒...