美文网首页
文件免杀之PE头移位|黑客技术流

文件免杀之PE头移位|黑客技术流

作者: 一只大蜘蛛 | 来源:发表于2019-12-01 13:27 被阅读0次

今天给大家讲解一下PE头移动免杀。了解过二进制可执行文件的朋友应该都知道,二进制可执行文件是属于PE结构体。PE结构体是一个相对复杂的文件结构,我这里把一个C++木马程序拖进C32里面给大家简单的介绍一下。

image

PE文件分为五个部分 Dos头 、Dos模块、PE头、区段表、还有对应的区段,我讲的这些你大概了解一下就行了。接下来我们主要对PE头下黑手了,PE头默认大小是224个字节。我们需要把PE头向上移动一行,以及修改记录PE开始位置的数据 和 记录PE大小的数据。本文章转载至《黑客技术流

image

可以从下图看到,我首先是把PE头位置先向上移动一行。那么PE头的大小现在就是增加到了240个字节,240个字节是10进制的表示形式。我们需要把240从10进制转换成用16进制表示,那么经过转换后的240就变成了F0。确定了他的大小接下来我们就需要修改记录它大小的数据了,之前记录PE大小的数值是E0现在被我修改成了F0。

image

如果上面的步骤你都已经完成了,那么接下来就剩下最后一步修改记录PE头开始位置的数据。可以看到之前是记录值是F0开始的,现在已经被我修改成了E0 然后点击保存文件。

image

经过上面的步骤我们已经成功的完成了PE头的移位工作,接下来就是需要运行一下你PE头移位后的程序。看一下程序还能不能正常运行,如果程序不能正常运行说明你还没有修改正确需要继续修改。最后能不能免杀完全取决你的配合了,这也是一种相对比较简单基础的一种免杀方法。

相关文章

  • 文件免杀之PE头移位|黑客技术流

    今天给大家讲解一下PE头移动免杀。了解过二进制可执行文件的朋友应该都知道,二进制可执行文件是属于PE结构体。PE结...

  • 木马免杀之PE文件

    当你好不容易弄出来一个木马(具体可参考这里[https://mp.weixin.qq.com/s?__biz=Mz...

  • 木马免杀之特征码跳转免杀360|黑客技术流

    木马免杀的方法有很多种,最为基础的木马免杀方法就是修改特征码来免杀,今天就来谈一谈特征码跳转法,其实这个方法原理也...

  • 浅谈meterpreter免杀

    前言 最近玩了玩免杀,学习了很多免杀的技巧,免杀基本就那么几个套路,静态文件特征码免杀,内存特征码免杀,行为免杀,...

  • 手工加壳脱壳

    PE文件的Magic code(魔数、幻数)是什么? MZ头、PE头 PE文件中文件头的信息有哪些? 运行平台、时...

  • 木马免杀之花指令的添加|黑客技术流

    随着杀毒软件与木马免杀之间的对抗升级,杀毒软件也越发成熟,一些传统的木马免杀方法面临着巨大的挑战,要想在杀毒软件与...

  • 加壳免杀360杀毒|黑客技术流

    “壳”是现实生活中常见的一种东西,大多数情况下他是为了保护里面所隐藏的美味,想要吃到美味,必须要先将壳扒掉。计算机...

  • 加壳免杀360杀毒之改壳|黑客技术流

    上篇文章《加壳免杀360杀毒》说到了给加壳免杀,但是由于大多数的壳都已经有一些年份了,想要轻易的躲过杀毒软件的查杀...

  • 2018-11-02 Windows下PE重定位

    PE重定位 向进程的虚拟内存加载PE文件时,文件会被加载到PE头的ImageBase所指向的地址处,若IB位置已经...

  • 解密 PE 文件 —— DOS 头、NT 头

    本篇文章已转至 fanfanblog.cn 标题:解密 PE 文件 —— DOS 头、NT 头作者:零度非安全 1...

网友评论

      本文标题:文件免杀之PE头移位|黑客技术流

      本文链接:https://www.haomeiwen.com/subject/fluzwctx.html