تقييم الموضوع :
  • 0 أصوات - بمعدل 0
  • 1
  • 2
  • 3
  • 4
  • 5
مناقشة (tls callback)
#2
ألي اعرفه ولو خبرتي بسيطة

يستعمل بالـ anti-debugging يتنفذ قبل الوصول الى Entry point يعني يعرف هل تستعمل منقح ام لا ويتنفذ قبل الوصول الى entrypoint h وينفذ التعليمات الي موجودة بالــ PeHEader
طريقة اكتشافه هو TLS  لدية Section بالــ Pe Header  نفتح البرنامج بواسطة مثلا PE Bear  وبعدها بالــ tab  .. وبعدها TLS وبعدها يوجد addressofCallbacks  نعمل لها Follow  ناخذ البيتات الاولى و نحولها الى big endian ويصبح عنوان نفتح المنقح و نبحث عن العنوان ونجده 
وفي اكثر  الحالات موجود بالــ export 
وبالمنقحات مثلا x64dbg  توجد اختيار tls callback 
,ومثال برنامج Elcomsoft eXplorer for WhatsApp يستعملها البرنامج مضغوط Vmprotect

وهذا من كتاب الفريق 

[صورة مرفقة: d5u8rxt.png]
هذا تقريبا الي اعرفة ...
أعضاء أعجبوا بهذه المشاركة : [email protected] , Cyperior , The Hidden 2000 , xdvb_dz , samoray , YANiS , Small Axe , farfes , adam zion , Gu-sung18 , Cyros , rce3033 , vosiyons


الردود في هذا الموضوع
مناقشة (tls callback) - بواسطة YANiS - 29-04-2020, 10:06 PM
RE: مناقشة (tls callback) - بواسطة the9am3 - 30-04-2020, 12:01 AM
RE: مناقشة (tls callback) - بواسطة YANiS - 14-05-2020, 03:36 PM
RE: مناقشة (tls callback) - بواسطة the9am3 - 16-05-2020, 07:09 PM
RE: مناقشة (tls callback) - بواسطة ExCodeMaker - 03-07-2020, 06:34 AM
RE: مناقشة (tls callback) - بواسطة ExCodeMaker - 03-07-2020, 01:04 PM
RE: مناقشة (tls callback) - بواسطة sitifis - 04-07-2020, 09:38 AM
RE: مناقشة (tls callback) - بواسطة vosiyons - 01-10-2021, 08:02 PM

التنقل السريع :


يقوم بقرائة الموضوع: بالاضافة الى ( 2 ) ضيف كريم