Suicide EXE (Inject)

博客展示了一段汇编代码,主要实现了在explorer.exe文件管理器进程中插入远程线程的功能。代码包含删除自身的远程线程代码,通过查找文件管理器窗口获取进程ID,在进程中分配空间并写入远程代码,还涉及取得API地址等操作。

;*******************************************************
;ml /c /coff /Fo selfkill-Rnt.obj selfkill-Rnt.asm
;Link /subsystem:windows /SECTION:.text,WRE selfkill-Rnt.obj
;*******************************************************
  .386
  .model flat, stdcall
  option casemap :none

include  windows.inc
include  user32.inc
includelib user32.lib
include  kernel32.inc
includelib kernel32.lib

;*******************************************************
  .code
;删除自身的远程线程代码
KREMOTE_CODE_START equ this byte
 call @F
 @@:
 pop ebx
 sub ebx,offset @B ;重定位

 push 500
 call [ebx+_lpselfkillSleep]
 lea eax,[ebx+offset _selfkillselfname]
 push eax
 call [ebx+_lpselfkillDeleteFile]
 ret

 _lpselfkillSleep dd ?
 _lpselfkillDeleteFile dd ?
 _selfkillselfname:

KREMOTE_CODE_END equ this byte
KREMOTE_CODE_LENGTH equ offset KREMOTE_CODE_END - offset KREMOTE_CODE_START
;*******************************************************

  .data?

REMOTE_CODE db KREMOTE_CODE_LENGTH dup (?)
szSelfName db MAX_PATH dup (?)

  .code

;*******************************************************
;用于在explorer.exe进程中插入远程线程
szDesktopClass  db 'Progman',0
szDesktopWindow  db 'Program Manager',0

_RemoteCode2KXP proc @_RmCodeStart,@_RmCodeLen
   local @hRmCodeMemory
   local @hselfkillProcessID
   local @hselfkillProcess

 ;查找文件管理器窗口并获取进程ID,然后打开进程
 invoke FindWindow,addr szDesktopClass,addr szDesktopWindow
 lea ecx,@hselfkillProcessID
 invoke GetWindowThreadProcessId,eax,ecx
 invoke OpenProcess,PROCESS_CREATE_THREAD or PROCESS_VM_OPERATION or /
  PROCESS_VM_WRITE,FALSE,@hselfkillProcessID
 mov @hselfkillProcess,eax
 ;在进程中分配空间并将写入远程代码,建立远程线程
 invoke VirtualAllocEx,@hselfkillProcess,NULL,@_RmCodeLen,MEM_COMMIT,PAGE_EXECUTE_READWRITE
 .if eax
  mov @hRmCodeMemory,eax
  invoke WriteProcessMemory,@hselfkillProcess,eax,@_RmCodeStart,@_RmCodeLen,NULL
  xor eax,eax
  invoke CreateRemoteThread,@hselfkillProcess,eax,eax,@hRmCodeMemory,eax,eax,eax
  invoke CloseHandle,eax
 .endif
 invoke CloseHandle,@hselfkillProcess
 ret
_RemoteCode2KXP endp
;*******************************************************

szselfkillDllKernel db 'Kernel32.dll',0
szselfkillSleep  db "Sleep",0
szselfkillDeleteFile db "DeleteFileA",0

start:
 ;取得API地址(硬编码地址)
 invoke GetModuleHandle,addr szselfkillDllKernel
 mov esi,eax
 invoke GetProcAddress,esi,offset szselfkillSleep
 mov _lpselfkillSleep,eax
 invoke GetProcAddress,esi,offset szselfkillDeleteFile
 mov _lpselfkillDeleteFile,eax
 ;把远程代码和自身地址合并
 cld
 mov ecx,KREMOTE_CODE_LENGTH
 mov esi,offset KREMOTE_CODE_START
 mov edi,offset REMOTE_CODE
 rep movsb
 invoke GetModuleFileName,NULL,offset szSelfName,MAX_PATH

 push KREMOTE_CODE_LENGTH+MAX_PATH
 push offset REMOTE_CODE
 call _RemoteCode2KXP
 ret

end start

六自由度机械臂ANN人工神经网络设计:正向逆向运动学求解、正向动力学控制、拉格朗日-欧拉法推导逆向动力学方程(Matlab代码实现)内容概要:本文档围绕六自由度机械臂的ANN人工神经网络设计展开,详细介绍了正向与逆向运动学求解、正向动力学控制以及基于拉格朗日-欧拉法推导逆向动力学方程的理论与Matlab代码实现过程。文档还涵盖了PINN物理信息神经网络在微分方程求解、主动噪声控制、天线分析、电动汽车调度、储能优化等多个工程与科研领域的应用案例,并提供了丰富的Matlab/Simulink仿真资源和技术支持方向,体现了其在多学科交叉仿真与优化中的综合性价值。; 适合人群:具备一定Matlab编程基础,从事机器人控制、自动化、智能制造、电力系统或相关工程领域研究的科研人员、研究生及工程师。; 使用场景及目标:①掌握六自由度机械臂的运动学与动力学建模方法;②学习人工神经网络在复杂非线性系统控制中的应用;③借助Matlab实现动力学方程推导与仿真验证;④拓展至路径规划、优化调度、信号处理等相关课题的研究与复现。; 阅读建议:建议按目录顺序系统学习,重点关注机械臂建模与神经网络控制部分的代码实现,结合提供的网盘资源进行实践操作,并参考文中列举的优化算法与仿真方法拓展自身研究思路。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值