自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

惡意軟件研究者的福音:PROCESS DUMP v1.5正式發(fā)布

安全 數(shù)據(jù)安全
用于導(dǎo)出惡意軟件進(jìn)程內(nèi)存的Windows逆向工程命令行工具再次回歸了。

用于導(dǎo)出惡意軟件進(jìn)程內(nèi)存的Windows逆向工程命令行工具再次回歸了。

惡意軟件研究者的福音:PROCESS DUMP v1.5正式發(fā)布

這無疑為惡意軟件研究者帶來巨大便利,因為他們經(jīng)常要將脫殼后的樣本或者注入代碼導(dǎo)入到硬盤進(jìn)行分析,因此非常需要IDA這類的靜態(tài)分析工具。

惡意軟件研究者的福音:PROCESS DUMP v1.5正式發(fā)布

用于從內(nèi)存中dump惡意軟件PE文件到硬盤中的Windows工具(用于分析)

Process Dump適用于32和64位的操作系統(tǒng),工具采用了一種侵略性導(dǎo)入重建方法,并允許在沒有PE headers的區(qū)域進(jìn)行(在這種情況下PE headers以及導(dǎo)入表會自動生成)。Process Dump支持clean-hash數(shù)據(jù)庫的創(chuàng)建及使用,因此例如kernel32.dll這樣的干凈文件會躲過轉(zhuǎn)儲。

更新內(nèi)容

1、修復(fù)了出現(xiàn)在內(nèi)存區(qū)域、會導(dǎo)致Process Dump掛掉Bug;

2、修復(fù)了在64位Windows中一些模塊無法找到的Bug;

3、現(xiàn)在Verbose模式增加了更多調(diào)試信息。

利用實例

從所有進(jìn)程中轉(zhuǎn)儲所有模塊(忽略已知的干凈模塊):

pd64.exe -system

從特定進(jìn)程標(biāo)識符中轉(zhuǎn)儲所有模塊:

pd64.exe -pid 0x18A

通過進(jìn)程名轉(zhuǎn)儲所有模塊:

pd64.exe -p .chrome.

建立clean-hash數(shù)據(jù)庫。這些hash值將被用于從以上命令中排除一些模塊:

pd64.exe -db gen

從一個在PID Oxla3中的特定地址轉(zhuǎn)儲代碼:

pd64.exe -pid 0x1a3 -a 0xffb4000

生成帶有PE文件頭和函數(shù)輸入表的兩個文件(32位和64位),可加載到IDA中進(jìn)行分析:

notepad_exe_x64_hidden_FFB40000.exe
notepad_exe_x86_hidden_FFB40000.exe

下載用于Windows32%64位的執(zhí)行文件:pd_latest(100.32KB)

或者你可以使用Visual Studio自己建一個,點擊這里

責(zé)任編輯:藍(lán)雨淚 來源: FreeBuf
相關(guān)推薦

2024-04-23 15:01:48

2022-03-28 08:41:27

惡意軟件勒索軟件網(wǎng)絡(luò)攻擊

2009-11-02 11:25:40

LinuxUbuntu 9.10操作系統(tǒng)

2024-09-09 12:19:31

2009-04-28 11:18:07

Android 1.5SDKGoogle

2010-05-13 09:07:13

JRuby

2011-12-05 14:55:37

傲游Pad版V1.5

2016-02-24 22:26:04

2013-10-09 09:27:58

2011-03-21 15:56:00

iBeshmet

2011-09-08 13:11:14

框架

2013-03-04 09:30:38

ClojureJVM

2013-02-28 09:33:58

DjangoPython

2020-02-18 10:11:11

機(jī)器學(xué)習(xí)技術(shù)人工智能

2011-01-05 09:36:19

VirtualBSD

2024-04-18 11:59:40

Kubernetes云原生

2019-03-10 07:49:44

Process Hac監(jiān)控軟件惡意軟件

2021-02-21 00:18:47

惡意軟件研究職業(yè)技術(shù)

2009-02-13 10:10:15

360安全瀏覽器1.5360安全正式版
點贊
收藏

51CTO技術(shù)棧公眾號