채팅0

    덤프하는법

    조회수 1450

    먼저 xlua에서 loadbuffer 역할 하는 놈 찾아서 bp 검 

     

    콜스택 따라가서 존나 뒤져보면 평문으로 보이는 곳 있음 

     

    보안패치 안걸리게 함수 포인터 쓰는곳 찾아서 포인터 덮어쓰면 됨 

    ( VTable을 찾던, IAT 역할 하는 곳 찾아서 하던 )

     

    후킹할만 한 포인트 찾았으면 후킹함수에서 스크립트 덮어써야되는데 매개변수에 관련값이 없을수도 있음 

     

    그럴땐 스택 뒤져서 찾으면 됨 

     

    난 이런식으로 필터링했음 

     

    CONTEXT ctx;
        RtlCaptureContext(&ctx);
        u8* retAddress = (u8*)(*(u64*)ctx.R11);
        if (*(retAddress + 0)    == 0x44 && 
            *(retAddress + 1)    == 0x8B &&
            *(retAddress + 3)    == 0x8B &&
            *(retAddress + 4)    == 0x56 && 
            *(retAddress + 9)    == 0xE8)
        {
            string_t** ScriptBuffer = (string_t**)(ctx.R11 + 0xC0);
            string_t** ChunkName = (string_t**)(ctx.R11 + 0xC8);

     

     

     

    댓글12

    회원프로필

    ..삽질

    2024.04.26 02:39
    회원프로필

    ㅋㅋㅋ ㅈㄴ 있어보이는거 처럼 말하네

    2024.04.26 02:56
    회원프로필

    대체 뭐에 긁힌건지 모르겠지만.. 이 치닷 병ㅅ들은 참 한결같음 아~~무것도 공유안하면서 올리면 뭐가 어쩌니 저쩌니 ㅋㅋ

    2024.04.26 03:01
    회원프로필

    너의 멍청함에 긁혔다 ㅋㅋ 애초에 월드 루아 함수가 바이트코드로 요청받아서 오는데 평문이 낄 자리가 어딨냐? ㅋㅋ 설마 chunk 에 평문 보인다고 호들갑 떤건 아니지? 그 평문이랑 열심히 해보쇼

    2024.04.26 03:15
    회원프로필

    ㅇㅇ 님이 이런식으로 지적열등감을 해소한다는거 잘 알겠음
    근데 내가 한달만에 치닷 들어와서 이런거로 구라쳐서 얻을 이득도 이유도 하~~~~~나도 없다는것만 알아주셈 ㅋ

    2024.04.26 03:20
    회원프로필

    ㅇㅋㅇㅋ 오해가 있었나보네 공격적으로 말한건 사과할게 그런데 확실한건 http 요청으로 들어오는건 바이트코드뿐인건 맞아 아마 너가 본 평문은 다른거랑 헷갈렸을거야

    2024.04.26 03:22
    회원프로필

    난 너가 일부러 남들 삽질하게 하려고 틀린정보 뿌리는줄 알았어 미안

    2024.04.26 03:26
    회원프로필

    나도 욕해서 미안함 메랜은 몰라도 다른겜 보이는거 많음

    2024.04.26 03:28
    회원프로필

    리버서끼리 싸우지들 말고~ 화해 ㄱㄱ

    2024.04.26 03:28
    회원프로필

    흔드르라 이기야

    2024.04.26 03:14
    회원프로필

    어케하라는거임?

    2024.04.26 04:24
    회원프로필

    먼저 xlua에서 loadbuffer 역할 하는 놈 을 어케 찾아 ㅠㅠㅠㅠㅠㅠㅠ

    2024.04.26 14:20

      게시글 리스트
      제목작성자작성일조회
      5655904-26712
      5655804-261301
      5655704-26575
      5655604-26682
      5655504-26690
      5655404-261185
      5655304-261533
      5655204-26426
      5655104-26400
      5655004-26443
      5654904-26488
      5654804-26726
      5654704-261113
      5654604-261259
      5654504-261604
      5654404-26572
      5654304-26721
      5654204-261451
      5654104-26647
      5654004-26537