امتیاز موضوع:
  • 1 رأی - میانگین امتیازات: 4
  • 1
  • 2
  • 3
  • 4
  • 5
چطوری فایل را قبل از پاک شدن کپی کنم
نویسنده پیام
nImaarek آفلاین
badtrip
****

ارسال‌ها: 144
موضوع‌ها: 61
تاریخ عضویت: مهر ۱۳۸۹

تشکرها : 310
( 317 تشکر در 108 ارسال )
ارسال: #1
چطوری فایل را قبل از پاک شدن کپی کنم
من یه برنامه دارم که یه فایل میسازه و داخلش مینویسه بعد که داخل حافظه با تابع DexClassLoader بارگذاری شد اونو پاک میکنه حالا چطوری میتونم به صورت خودکار فایل را قبل از پاک شدن کپی کنم؟ اسکریپت frida مربوط به این کار هست؟

One Ring to rule them all, One Ring to find them, One Ring to bring them all and in the darkness bind them

Tell me, what you think about me
Give anonymous feedback
۱۳-اردیبهشت-۱۳۹۸, ۲۱:۵۳:۰۷
وب سایت ارسال‌ها
پاسخ
NO DONGLE آفلاین
مدیر بخش نفوذ و امنیت
*****

ارسال‌ها: 496
موضوع‌ها: 8
تاریخ عضویت: مهر ۱۳۹۱

تشکرها : 46
( 1848 تشکر در 489 ارسال )
ارسال: #2
RE: چطوری فایل را قبل از پاک شدن کپی کنم
اگر بخواهید ب صورا اتوماتیک وقتی فایل مورد نظرتون ساخته  میشه رو کپی کنید دوتا راه دارید:

1-به صورت دستی (که ساده ترینه)
2-اتوماتیک که خودش به دو روش هست:
      1-ساخت سرویس اگه مسیر ثابته سمپل های زیادی با سی شارپ هست
      2- استفاده از پاور شل (تا موقعی ک باز هست  شبیه سرویس میمونه)

     نکته1: نروم افزارهای مانیتوری وجود دارن که مبشه از اوناهم استفاده کرد
         نکته 2:میشه با ریورس  از پاک شدن  فایل جلوگیری کرد یا با تکنیک     code cave  یا Hook  مسیر جدیدی برا ساخت ایجاد کرد



Studying for a PhD at UCLA University in California




[تصویر:  my.gif]
       

چشمک - بهینه شده برای ورژن جدید دانلود پروژه برنامه نويسي
(آخرین ویرایش در این ارسال: ۱۴-اردیبهشت-۱۳۹۸, ۰۰:۲۴:۵۹، توسط NO DONGLE.)
۱۴-اردیبهشت-۱۳۹۸, ۰۰:۱۴:۳۶
ارسال‌ها
پاسخ
تشکر شده توسط : nImaarek, babyy, hadikh73, 1نفر, lord_viper
nImaarek آفلاین
badtrip
****

ارسال‌ها: 144
موضوع‌ها: 61
تاریخ عضویت: مهر ۱۳۸۹

تشکرها : 310
( 317 تشکر در 108 ارسال )
ارسال: #3
RE: چطوری فایل را قبل از پاک شدن کپی کنم
مرسی ولی فکر کنم یادم رفته بود بگم که میخوام این کارو تو اندروید انجام بدم

One Ring to rule them all, One Ring to find them, One Ring to bring them all and in the darkness bind them

Tell me, what you think about me
Give anonymous feedback
(آخرین ویرایش در این ارسال: ۱۴-اردیبهشت-۱۳۹۸, ۱۰:۳۶:۳۲، توسط nImaarek.)
۱۴-اردیبهشت-۱۳۹۸, ۱۰:۳۶:۰۹
وب سایت ارسال‌ها
پاسخ
nImaarek آفلاین
badtrip
****

ارسال‌ها: 144
موضوع‌ها: 61
تاریخ عضویت: مهر ۱۳۸۹

تشکرها : 310
( 317 تشکر در 108 ارسال )
ارسال: #4
RE: چطوری فایل را قبل از پاک شدن کپی کنم
کسی ایده ای نداره؟ هم همچنان این مشکل را دارم غمگین - بهینه شده برای ورژن جدید

One Ring to rule them all, One Ring to find them, One Ring to bring them all and in the darkness bind them

Tell me, what you think about me
Give anonymous feedback
۱۶-اردیبهشت-۱۳۹۸, ۰۰:۵۰:۰۸
وب سایت ارسال‌ها
پاسخ
babyy آفلاین
بازنشسته
*****

ارسال‌ها: 3,095
موضوع‌ها: 141
تاریخ عضویت: مرداد ۱۳۸۷

تشکرها : 35081
( 26090 تشکر در 9068 ارسال )
ارسال: #5
RE: چطوری فایل را قبل از پاک شدن کپی کنم
ایده که میتونم بگم با همون frida تابع ایجاد فایل رو هوک کن؛‌ تا محتویاتش رو بتونی توی سیستمتت (سمت سرور) ببینی؛
۱۶-اردیبهشت-۱۳۹۸, ۱۴:۳۳:۱۹
وب سایت ارسال‌ها
پاسخ
تشکر شده توسط : 1نفر, hadikh73
nImaarek آفلاین
badtrip
****

ارسال‌ها: 144
موضوع‌ها: 61
تاریخ عضویت: مهر ۱۳۸۹

تشکرها : 310
( 317 تشکر در 108 ارسال )
ارسال: #6
RE: چطوری فایل را قبل از پاک شدن کپی کنم
تا جایی که متوجه شدم frida فقط میتونه بهم بگه که فایل ساخته شد یا مثلا روش نوشته شد. نمیتونه کپی کندش.
باز شاید اشتباه میکنم، یعنی اینجا هیچ کسی با frida کار نکرده؟

One Ring to rule them all, One Ring to find them, One Ring to bring them all and in the darkness bind them

Tell me, what you think about me
Give anonymous feedback
۱۶-اردیبهشت-۱۳۹۸, ۲۲:۲۲:۳۰
وب سایت ارسال‌ها
پاسخ
babyy آفلاین
بازنشسته
*****

ارسال‌ها: 3,095
موضوع‌ها: 141
تاریخ عضویت: مرداد ۱۳۸۷

تشکرها : 35081
( 26090 تشکر در 9068 ارسال )
ارسال: #7
RE: چطوری فایل را قبل از پاک شدن کپی کنم
(۱۶-اردیبهشت-۱۳۹۸, ۲۲:۲۲:۳۰)nImaarek نوشته است: تا جایی که متوجه شدم frida فقط میتونه بهم بگه که فایل ساخته شد یا مثلا روش نوشته شد. نمیتونه کپی کندش.
باز شاید اشتباه میکنم، یعنی اینجا هیچ کسی با frida کار نکرده؟

بحث من؛  کپی کردن فایل به صورت مستقیم نیست!

شما فرض کن چنین چیزی داری:

کد php:
void atext INPUT){
FILE.write(INPUT);


با frida روی a هوک میذاری؛ هرباری که برنامه ی اندروید و ..بخواد تابع a رو قراخونی کنه؛ کنترلش میافته دست برنامه شما‌؛ مقدار INPUT  رو میخونه برنام ات دوباره تابع a رو صدا میزنه و ....  یعنی این وسط یچیزی مثل sniff رخ میده ...
با این روش میتونی ببینی برنامه ات توی فایل چی داره مینویسه!!!‌


یا حالت اسونترش اینه تابع remove شدن فایل رو هوک کنی؛ تا وقتی فایله ایحاد شد و خواست فایلی پاک کنه؛ کنترل بیافته دست تو هم هیچکاری انجام ندی و... اینطوری فایلت سر جاش میمونه و خودت میتونی copy کنی ...
۱۷-اردیبهشت-۱۳۹۸, ۰۰:۳۲:۴۸
وب سایت ارسال‌ها
پاسخ
تشکر شده توسط : 1نفر, nImaarek, hadikh73, lord_viper, Reza-FCB, vigraz
babyy آفلاین
بازنشسته
*****

ارسال‌ها: 3,095
موضوع‌ها: 141
تاریخ عضویت: مرداد ۱۳۸۷

تشکرها : 35081
( 26090 تشکر در 9068 ارسال )
ارسال: #8
RE: چطوری فایل را قبل از پاک شدن کپی کنم
برای مثال در این سایت:
https://pentest.blog/n-ways-to-unpack-mobile-malware/

این کد رو نگاه:
کد php:
   Java.perform(function() { 
 
      var Java.use("java.io.File"
 
      f.delete.implementation = function(a){ 
 
          s this.getAbsolutePath() 
 
          if(s.includes("jar")){ 
 
             console.log("[+] Delete catched =>" +this.getAbsolutePath()) 
 
          
 
          return true 
       

 
   }) 


این کد باعث میشه هیچ فایلی پاک نشه و بعدش شما میتونید فای رو دامپ کنید ..





یا پایین تر از این سایت برنامه ی Gameguardian معرفی شده که میتونید ادرس حافظه ای که محتویات فایل لود شده رو ببینید و اون رو dump کنید و ...




اینم یه مثالی ازش:
https://gameguardian.net/forum/gallery/i...eguardian/
(آخرین ویرایش در این ارسال: ۱۷-اردیبهشت-۱۳۹۸, ۰۰:۵۳:۱۶، توسط babyy.)
۱۷-اردیبهشت-۱۳۹۸, ۰۰:۵۲:۳۷
وب سایت ارسال‌ها
پاسخ
تشکر شده توسط : nImaarek, 1نفر, hadikh73, lord_viper, Reza-FCB, vigraz


موضوعات مرتبط با این موضوع...
موضوع نویسنده پاسخ بازدید آخرین ارسال
  [سوال] چطوری مبهم ساز خودکار خودم را بنویسم nImaarek 0 733 ۰۱-اردیبهشت-۱۳۹۸, ۱۷:۰۰:۵۳
آخرین ارسال: nImaarek
  آنتی ویروس چطوری نوع پکر رو می شناسه؟ veyskarami 0 2,689 ۲۳-شهریور-۱۳۸۷, ۱۱:۰۲:۵۳
آخرین ارسال: veyskarami

پرش به انجمن:


کاربرانِ درحال بازدید از این موضوع: 2 مهمان

صفحه‌ی تماس | IranVig | بازگشت به بالا | | بایگانی | پیوند سایتی RSS