【问题标题】:Decoding Shellcode from MSFvenom(xor x64)?从 MSFvenom(xor x64)解码 Shellcode?
【发布时间】:2017-12-28 13:13:51
【问题描述】:

Encoding the shellcode three times using the x64 xor Encoder

我正在编写自己的漏洞利用程序,我想知道在我的程序中添加 shellcode 时是否需要对其进行解码,或者解码器存根是否已经在 shellcode 中?如果我需要解码,我该怎么做,没有给出密钥?

【问题讨论】:

  • 每次迭代中的 40 字节增量可能指向将解密下一次迭代的有效负载的存根。如果您粘贴 shellcode,我可以为您提供更好的帮助。

标签: 64-bit decode xor shellcode metasploit


【解决方案1】:

没有。您不必解密 shellcode。我运行了相同的命令并得到了一些看起来像这样的东西

   0:    48 31 c9                 xor    rcx, rcx
   3:    48 81 e9 b6 ff ff ff     sub    rcx, 0xffffffffffffffb6
   a:    48 8d 05 ef ff ff ff     lea    rax, [rip+0xffffffffffffffef]        # 0x0
  11:    48 bb af cc c5 c0 90     movabs rbx, 0x29153c90c0c5ccaf
  18:    3c 15 29  
  1b:    48 31 58 27              xor    QWORD PTR [rax+0x27], rbx
  1f:    48 2d f8 ff ff ff        sub    rax, 0xfffffffffffffff8
  25:    e2 f4                    loop   0x1b

这是 shellcode 的开始部分,随后是 xor'd 的第二次迭代有效负载。在解密时,我看到它附加了一个类似的存根。所以你不必解密。只需将执行指向缓冲区的开头即可。

【讨论】:

  • 是的,我将shellcode注入内存并运行它,它无需解码即可工作。解码器存根已经在 shellcode 中,这就是为什么它会随着每次迭代而变大。感谢您的帮助
猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2020-10-09
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多