[NSSRound#6 Team]void(V2)

主函数分析

分析 main 函数

加密逻辑在 sub_DE9 是一个 base64 加密

查看 base 码表和密文,发现是换表加密

但是使用 base 换表解密不对,查看函数也没有别的逻辑

init_array

查看函数列表发现有别的函数,但是在 main 函数中并没有

那么就可能是藏在 init_array 段中,init 函数是在 main 函数之前执行

查看 init_array 段发现执行了 sub_CDA, sub_D83, sub_950 三个函数

依次查看在 sub_CDA 中发现关键逻辑

fork()

用于创建一个子进程,将父进程的代码段、数据段、BSS 段、堆、栈等所有内容复制到这个新进程中执行

在父进程中,fork 会返回子进程的 PID,而在子进程中会返回 0,出错时则返回-1

在执行过程中,经过 fork(),此时有两个进程

执行流程

父进程分支:v2 = PID (>0)

执行 sub_AD7

虽然下面有一些监控寄存器的值和寄存器的操作

但是在 14 行就是 waitpid 等待子进程结束

然后 15 行监控子进程状态,此时子进程已经结束,所以一定!=127,会直接结束

子进程分支:v2=0

调用了 ptrace 来向父进程请求被调试,然后返回结果,成功为 0,失败为-1

这里是用来反调试的,如果被其他调试器占用(IDA)就会返回-1

执行下面的 sub_95A + 7

sub_95A + 7 = sub_961

查看 subA_961 是对主函数中的 byte 数组进行修改,这里推测修改的 base 码表或密文

解题步骤

在 fork()处打上断点动调,然后不让他执行中间的反调试,直接执行 sub_961 中的数组修改

修改为 for( i = 0; i <=0; ++i) 的地址

跳过反调试了,直接执行到 main 函数

查看码表和密文都发生了变化

取数据进行解码

NSSCTF{1f4d518eeaca3306838852ba95d89194}

总结

程序表面只是一个 base64 换表加密,实际涉及了 ELF 文件的执行流程、fork 函数、prace 函数,在 main 函数执行之前对码表和密文进行了替换

内容概要:本文为《科技类企业品牌传播白皮书》,系统阐述了新闻媒体发稿、自媒体博主种草与短视频矩阵覆盖三大核心传播策略,并结合“传声港”平台的AI工具与资源整合能力,提出适配科技企业的品牌传播解决方案。文章深入分析科技企业传播的特殊性,包括受众圈层化、技术复杂性与传播通俗性的矛盾、产品生命周期影响及2024-2025年传播新趋势,强调从“技术输出”向“价值引领”的战略升级。针对三种传播方式,分别从适用场景、操作流程、效果评估、成本效益、风险防控等方面提供详尽指南,并通过平台AI能力实现资源智能匹配、内容精准投放与全链路效果追踪,最终构建“信任—种草—曝光”三位一体的传播闭环。; 适合人群:科技类企业品牌与市场负责人、公关传播从业者、数字营销管理者及初创科技公司创始人;具备一定品牌传播基础,关注效果可量化与AI工具赋能的专业人士。; 使用场景及目标:①制定科技产品全生命周期的品牌传播策略;②优化媒体发稿、KOL合作与短视频运营的资源配置与ROI;③借助AI平台实现传播内容的精准触达、效果监测与风险控制;④提升品牌在技术可信度、用户信任与市场影响力方面的综合竞争力。; 阅读建议:建议结合传声港平台的实际工具模块(如AI选媒、达人匹配、数据驾驶舱)进行对照阅读,重点关注各阶段的标准化流程与数据指标基准,将理论策略与平台实操深度融合,推动品牌传播从经验驱动转向数据与工具双驱动。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值