最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

利用LyScript實現(xiàn)應用層鉤子掃描器

 更新時間:2022年08月04日 08:48:13   作者:lyshark  
Capstone 是一個輕量級的多平臺、多架構的反匯編框架。本篇文章將運用LyScript插件結合Capstone反匯編引擎實現(xiàn)一個鉤子掃描器,感興趣的可以了解一下

Capstone 是一個輕量級的多平臺、多架構的反匯編框架,該模塊支持目前所有通用操作系統(tǒng),反匯編架構幾乎全部支持,本篇文章將運用LyScript插件結合Capstone反匯編引擎實現(xiàn)一個鉤子掃描器。

要實現(xiàn)應用層鉤子掃描,我們需要得到程序內存文件的機器碼以及磁盤中的機器碼,并通過capstone這個第三方反匯編引擎,對兩者進行反匯編,最后逐條對比匯編指令,實現(xiàn)進程鉤子掃描的效果。

LyScript項目地址:https://github.com/lyshark/LyScript

通過LyScript插件讀取出內存中的機器碼,然后交給第三方反匯編庫執(zhí)行,并將結果輸出成字典格式。

#coding: utf-8
import binascii,os,sys
import pefile
from capstone import *
from LyScript32 import MyDebug

# 得到內存反匯編代碼
def get_memory_disassembly(address,offset,len):
    # 反匯編列表
    dasm_memory_dict = []

    # 內存列表
    ref_memory_list = bytearray()

    # 讀取數(shù)據(jù)
    for index in range(offset,len):
        char = dbg.read_memory_byte(address + index)
        ref_memory_list.append(char)

    # 執(zhí)行反匯編
    md = Cs(CS_ARCH_X86,CS_MODE_32)
    for item in md.disasm(ref_memory_list,0x1):
        addr = int(pe_base) + item.address
        dasm_memory_dict.append({"address": str(addr), "opcode": item.mnemonic + " " + item.op_str})
    return dasm_memory_dict

if __name__ == "__main__":
    dbg = MyDebug()
    dbg.connect()

    pe_base = dbg.get_local_base()
    pe_size = dbg.get_local_size()

    print("模塊基地址: {}".format(hex(pe_base)))
    print("模塊大小: {}".format(hex(pe_size)))

    # 得到內存反匯編代碼
    dasm_memory_list = get_memory_disassembly(pe_base,0,pe_size)
    print(dasm_memory_list)

    dbg.close()

效果如下:

我們將文件反匯編也寫一下,然后讓其對比,這樣就可以實現(xiàn)掃描內存與文件中的匯編指令是否一致。

#coding: utf-8
import binascii,os,sys
import pefile
from capstone import *
from LyScript32 import MyDebug

# 得到內存反匯編代碼
def get_memory_disassembly(address,offset,len):
    # 反匯編列表
    dasm_memory_dict = []

    # 內存列表
    ref_memory_list = bytearray()

    # 讀取數(shù)據(jù)
    for index in range(offset,len):
        char = dbg.read_memory_byte(address + index)
        ref_memory_list.append(char)

    # 執(zhí)行反匯編
    md = Cs(CS_ARCH_X86,CS_MODE_32)
    for item in md.disasm(ref_memory_list,0x1):
        addr = int(pe_base) + item.address
        dic = {"address": str(addr), "opcode": item.mnemonic + " " + item.op_str}
        dasm_memory_dict.append(dic)
    return dasm_memory_dict

# 反匯編文件中的機器碼
def get_file_disassembly(path):
    opcode_list = []
    pe = pefile.PE(path)
    ImageBase = pe.OPTIONAL_HEADER.ImageBase

    for item in pe.sections:
        if str(item.Name.decode('UTF-8').strip(b'\x00'.decode())) == ".text":
            # print("虛擬地址: 0x%.8X 虛擬大小: 0x%.8X" %(item.VirtualAddress,item.Misc_VirtualSize))
            VirtualAddress = item.VirtualAddress
            VirtualSize = item.Misc_VirtualSize
            ActualOffset = item.PointerToRawData
    StartVA = ImageBase + VirtualAddress
    StopVA = ImageBase + VirtualAddress + VirtualSize
    with open(path,"rb") as fp:
        fp.seek(ActualOffset)
        HexCode = fp.read(VirtualSize)

    md = Cs(CS_ARCH_X86, CS_MODE_32)
    for item in md.disasm(HexCode, 0):
        addr = hex(int(StartVA) + item.address)
        dic = {"address": str(addr) , "opcode": item.mnemonic + " " + item.op_str}
        # print("{}".format(dic))
        opcode_list.append(dic)
    return opcode_list

if __name__ == "__main__":
    dbg = MyDebug()
    dbg.connect()

    pe_base = dbg.get_local_base()
    pe_size = dbg.get_local_size()

    print("模塊基地址: {}".format(hex(pe_base)))
    print("模塊大小: {}".format(hex(pe_size)))

    # 得到內存反匯編代碼
    dasm_memory_list = get_memory_disassembly(pe_base,0,pe_size)
    dasm_file_list = get_file_disassembly("d://win32project1.exe")

    # 循環(huán)對比內存與文件中的機器碼
    for index in range(0,len(dasm_file_list)):
        if dasm_memory_list[index] != dasm_file_list[index]:
            print("地址: {:8} --> 內存反匯編: {:32} --> 磁盤反匯編: {:32}".
                  format(dasm_memory_list[index].get("address"),dasm_memory_list[index].get("opcode"),dasm_file_list[index].get("opcode")))
    dbg.close()

此處如果一致,則說明沒有鉤子,如果不一致則輸出,這里的輸出結果不一定準確,此處只是拋磚引玉。

到此這篇關于利用LyScript實現(xiàn)應用層鉤子掃描器的文章就介紹到這了,更多相關LyScript應用層鉤子掃描器內容請搜索腳本之家以前的文章或繼續(xù)瀏覽下面的相關文章希望大家以后多多支持腳本之家!

相關文章

  • Python 數(shù)據(jù)化運營之KMeans聚類分析總結

    Python 數(shù)據(jù)化運營之KMeans聚類分析總結

    這篇文章主要介紹了Python 數(shù)據(jù)化運營KMeans聚類相關的一些總結,感興趣的話一起來閱讀下文吧
    2021-08-08
  • Python常見錯誤類型及解決方法

    Python常見錯誤類型及解決方法

    如果說寫代碼最害怕什么,那無疑是Bug。而對于新手來說,剛剛接觸編程,在享受寫代碼的成就感時,往往也會被各式各樣的Bug弄得暈頭轉向。Python常見錯誤類型及解決方法,拯救你的代碼!消滅Bug的過程就是技能經(jīng)驗的累積過程。
    2023-06-06
  • python將十六進制值轉換為字符串的三種方法

    python將十六進制值轉換為字符串的三種方法

    這篇文章主要給大家介紹了關于python將十六進制值轉換為字符串的三種方法,工作內容的需要需求,經(jīng)常需要使用到字符同16進制,以及各個進制之間的轉換,需要的朋友可以參考下
    2023-07-07
  • python交互界面的退出方法

    python交互界面的退出方法

    今天小編就為大家分享一篇python交互界面的退出方法,具有很好的參考價值,希望對大家有所幫助。一起跟隨小編過來看看吧
    2019-02-02
  • 理解Python中的類與實例

    理解Python中的類與實例

    這篇文章主要介紹了Python中的類與實例,類與實例的概念是Python學習當中的基礎知識,需要的朋友可以參考下
    2015-04-04
  • Python中的裝飾器用法詳解

    Python中的裝飾器用法詳解

    這篇文章主要介紹了Python中的裝飾器用法,以實例形式詳細的分析了Python中的裝飾器的使用技巧及相關注意事項,具有一定參考借鑒價值,需要的朋友可以參考下
    2015-01-01
  • Python中str.format()和f-string的使用

    Python中str.format()和f-string的使用

    本文主要介紹了Python中str.format()和f-string的使用,文中通過示例代碼介紹的非常詳細,對大家的學習或者工作具有一定的參考學習價值,需要的朋友們下面隨著小編來一起學習學習吧
    2023-02-02
  • 使用Python的Turtle庫繪制森林的實例

    使用Python的Turtle庫繪制森林的實例

    今天小編就為大家分享一篇使用Python的Turtle庫繪制森林的實例,具有很好的參考價值,希望對大家有所幫助。一起跟隨小編過來看看吧
    2019-12-12
  • 使用Python爬蟲庫BeautifulSoup遍歷文檔樹并對標簽進行操作詳解

    使用Python爬蟲庫BeautifulSoup遍歷文檔樹并對標簽進行操作詳解

    今天為大家介紹下Python爬蟲庫BeautifulSoup遍歷文檔樹并對標簽進行操作的詳細方法與函數(shù)
    2020-01-01
  • Pandas 透視表和交叉表的實現(xiàn)示例

    Pandas 透視表和交叉表的實現(xiàn)示例

    本文主要介紹了Pandas 透視表和交叉表的實現(xiàn)示例,文中通過示例代碼介紹的非常詳細,對大家的學習或者工作具有一定的參考學習價值,需要的朋友們下面隨著小編來一起學習學習吧
    2024-07-07

最新評論

象山县| 信宜市| 瑞丽市| 双峰县| 中西区| 达拉特旗| 孝义市| 梁河县| 霍州市| 福安市| 南充市| 库车县| 闽侯县| 楚雄市| 大邑县| 茶陵县| 池州市| 紫金县| 宁都县| 兴国县| 桃江县| 大姚县| 涿鹿县| 呈贡县| 米泉市| 璧山县| 南皮县| 郑州市| 垦利县| 云和县| 金川县| 冀州市| 罗山县| 金川县| 泰宁县| 邮箱| 江达县| 隆回县| 建阳市| 大渡口区| 荃湾区|