<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	>

<channel>
	<title>转来转去</title>
	<atom:link href="http://blog.cost.edu.cn/caution/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.cost.edu.cn/caution</link>
	<description>天马行空</description>
	<pubDate>Wed, 08 Apr 2009 04:16:02 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.7</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>卡巴斯基还有这规则！</title>
		<link>http://blog.cost.edu.cn/caution/2009/04/08/%e5%8d%a1%e5%b7%b4%e6%96%af%e5%9f%ba%e8%bf%98%e6%9c%89%e8%bf%99%e8%a7%84%e5%88%99%ef%bc%81/</link>
		<comments>http://blog.cost.edu.cn/caution/2009/04/08/%e5%8d%a1%e5%b7%b4%e6%96%af%e5%9f%ba%e8%bf%98%e6%9c%89%e8%bf%99%e8%a7%84%e5%88%99%ef%bc%81/#comments</comments>
		<pubDate>Wed, 08 Apr 2009 04:16:02 +0000</pubDate>
		<dc:creator>caution</dc:creator>
		
		<category><![CDATA[未分类]]></category>

		<guid isPermaLink="false">http://blog.cost.edu.cn/caution/?p=25</guid>
		<description><![CDATA[                 最近在写一个加壳变形引擎，给同学测试，凡是经过我程序处理过的卡巴斯基都报“TYPE_Win32”，真让人郁闷。为啥呢？
                 我现在都不装杀毒软件，无奈，要查找原因还是要自己装一个试试，这个比较便宜，三年的Key。http://www.amazon.cn/mn/detailApp?ref=DT_RV&#38;uid=168-8556120-7865030&#38;prodid=pcee808003
                 最初的想法是程序的代码与TYPE_Win32病毒特征码有一样的地方（跟我实验室一个同学曾经的观点一样），于是就改来改去，改来改去，几乎替换过所有的代码，还是不行。最后我觉得根本就不是代码的事，可能跟程序结构有关。
                 昨天终于发现，把程序的入口点更改以后卡巴就没动静了！居然还有这样的规则，如果程序的入口点在最后一个区块，卡巴斯基会以很大的概率报“TYPE_Win32“，晚上修改程序，在处理过的可执行程序后面加了两个垃圾区块”.UPX“，”.Upack“既逃过了卡巴，又可以起到栽赃的作用，哈哈！
               变形模块也运转良好，下午在给程序修修边幅就可以拿出来与大家分享了，嘿嘿！
]]></description>
			<content:encoded><![CDATA[<p>                 最近在写一个加壳变形引擎，给同学测试，凡是经过我程序处理过的卡巴斯基都报“TYPE_Win32”，真让人郁闷。为啥呢？</p>
<p>                 我现在都不装杀毒软件，无奈，要查找原因还是要自己装一个试试，这个比较便宜，三年的Key。<a href="http://www.amazon.cn/mn/detailApp?ref=DT_RV&amp;uid=168-8556120-7865030&amp;prodid=pcee808003">http://www.amazon.cn/mn/detailApp?ref=DT_RV&amp;uid=168-8556120-7865030&amp;prodid=pcee808003</a></p>
<p>                 最初的想法是程序的代码与TYPE_Win32病毒特征码有一样的地方（跟我实验室一个同学曾经的观点一样），于是就改来改去，改来改去，几乎替换过所有的代码，还是不行。最后我觉得根本就不是代码的事，可能跟程序结构有关。</p>
<p>                 昨天终于发现，把程序的入口点更改以后卡巴就没动静了！居然还有这样的规则，如果程序的入口点在最后一个区块，卡巴斯基会以很大的概率报“TYPE_Win32“，晚上修改程序，在处理过的可执行程序后面加了两个垃圾区块”.UPX“，”.Upack“既逃过了卡巴，又可以起到栽赃的作用，哈哈！</p>
<p>               变形模块也运转良好，下午在给程序修修边幅就可以拿出来与大家分享了，嘿嘿！</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.cost.edu.cn/caution/2009/04/08/%e5%8d%a1%e5%b7%b4%e6%96%af%e5%9f%ba%e8%bf%98%e6%9c%89%e8%bf%99%e8%a7%84%e5%88%99%ef%bc%81/feed/</wfw:commentRss>
		</item>
		<item>
		<title>打那个法师！！</title>
		<link>http://blog.cost.edu.cn/caution/2009/03/04/%e6%89%93%e9%82%a3%e4%b8%aa%e6%b3%95%e5%b8%88%ef%bc%81%ef%bc%81/</link>
		<comments>http://blog.cost.edu.cn/caution/2009/03/04/%e6%89%93%e9%82%a3%e4%b8%aa%e6%b3%95%e5%b8%88%ef%bc%81%ef%bc%81/#comments</comments>
		<pubDate>Wed, 04 Mar 2009 07:35:43 +0000</pubDate>
		<dc:creator>caution</dc:creator>
		
		<category><![CDATA[未分类]]></category>

		<guid isPermaLink="false">http://blog.cost.edu.cn/caution/?p=23</guid>
		<description><![CDATA[水木Joke里看到的，共享。
在一次5V5 的时候,有一特强大的团体.当时他们是个战萨法牧骑的标准2345配置.他们的战士名叫&#8221;那个骑士&#8221;,骑士名叫&#8221;那个萨满&#8221;,萨满名叫&#8221;那个法师&#8221;,法师名叫&#8221;那个牧师&#8221;,牧师名叫&#8221;那个战士&#8221;.
于是麻烦就来了,当时UT是这样的:
队长:打那个法师!
一群人有的打法师有的打萨满,乱七八糟.
队长&#60;吼&#62;:我靠,打那个法师啊!!!
打萨满的换成了打法师的了,但打法师的换成了打萨满的了.
队长&#60;大怒,怒吼&#62;:我靠!打那个职业是法师的,而不是名叫那个法师的!懂了没有??
众人:队长,我们已经死光了,你自己看着打吧~~~~~~~~~~~~~~~~~
&#8211;
]]></description>
			<content:encoded><![CDATA[<p>水木Joke里看到的，共享。</p>
<p>在一次5V5 的时候,有一特强大的团体.当时他们是个战萨法牧骑的标准2345配置.他们的战士名叫&#8221;那个骑士&#8221;,骑士名叫&#8221;那个萨满&#8221;,萨满名叫&#8221;那个法师&#8221;,法师名叫&#8221;那个牧师&#8221;,牧师名叫&#8221;那个战士&#8221;.<br />
于是麻烦就来了,当时UT是这样的:<br />
队长:打那个法师!<br />
一群人有的打法师有的打萨满,乱七八糟.<br />
队长&lt;吼&gt;:我靠,打那个法师啊!!!<br />
打萨满的换成了打法师的了,但打法师的换成了打萨满的了.<br />
队长&lt;大怒,怒吼&gt;:我靠!打那个职业是法师的,而不是名叫那个法师的!懂了没有??<br />
众人:队长,我们已经死光了,你自己看着打吧~~~~~~~~~~~~~~~~~<br />
&#8211;</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.cost.edu.cn/caution/2009/03/04/%e6%89%93%e9%82%a3%e4%b8%aa%e6%b3%95%e5%b8%88%ef%bc%81%ef%bc%81/feed/</wfw:commentRss>
		</item>
		<item>
		<title>猪，老鼠，王八，狐狸，驴和大灰儿狼</title>
		<link>http://blog.cost.edu.cn/caution/2009/03/03/%e7%8c%aa%ef%bc%8c%e8%80%81%e9%bc%a0%ef%bc%8c%e7%8e%8b%e5%85%ab%ef%bc%8c%e7%8b%90%e7%8b%b8%ef%bc%8c%e9%a9%b4%e5%92%8c%e5%a4%a7%e7%81%b0%e5%84%bf%e7%8b%bc/</link>
		<comments>http://blog.cost.edu.cn/caution/2009/03/03/%e7%8c%aa%ef%bc%8c%e8%80%81%e9%bc%a0%ef%bc%8c%e7%8e%8b%e5%85%ab%ef%bc%8c%e7%8b%90%e7%8b%b8%ef%bc%8c%e9%a9%b4%e5%92%8c%e5%a4%a7%e7%81%b0%e5%84%bf%e7%8b%bc/#comments</comments>
		<pubDate>Tue, 03 Mar 2009 04:52:59 +0000</pubDate>
		<dc:creator>caution</dc:creator>
		
		<category><![CDATA[未分类]]></category>

		<guid isPermaLink="false">http://blog.cost.edu.cn/caution/?p=16</guid>
		<description><![CDATA[     新浪网友猪通过勤劳致富有5元钱存在老鼠开的钱庄里。猪打算拿这5元钱建一个小窝，大盖要花2元买地，花3元搭窝。
     王八是搞工程的，他想在猪身上挣更多的钱，于是找来当投资顾问的狐狸想办法，狐狸说：这好办。 于是找来管地盘的狼，开钱庄的老鼠一起来商议，结果王八从老鼠那里借来200元，用100元买了狼的地， 花了3元把猪窝盖好，花了50元给了狐狸咨询服务费，猪没有窝，只好求王八把窝卖给它，王八要价500元 ，老猪说只有5元买不起，这时候狐狸说服猪去向老鼠借钱，老鼠答应借500给猪，前提是要他连本带利还 600元，可以分10年还清，并且产权证拿来抵押。结果成交。猪到最后花了600元买来了猪窝，比他原来的计划高了120倍，猪努力了十年去挣钱还贷。在这场交易里面，狼，老鼠，狐狸还有王八都挣了钱。
     以后他们就如法炮制。更多的猪去贷款买房子了，这时候，当商人的驴看到有机可乘，到老鼠那里贷了好多好多的款，把王八盖的房子都买下来，然后以更高的价格卖给了猪。猪的还贷期就越来越长，吃的越来越差， 小猪崽子也不敢生了。
     由于猪的数目越来越少，狼觉得这样下去自己没有猪肉吃了，非饿死不可，于是开始调控，不让老鼠再借钱了。但是王八还没有停止盖房，把自己挣的钱和贷的钱全投入生产了。驴手上的猪窝囤积的很多，卖不动了被套牢了。
     结果，老鼠，王八，还有驴都挣了好多的猪窝。钱到最后集中到狼手上。如今，谁都等着狼把钱拿出来救命。聪明的你，如果你是狼，你会拿钱救哪个？
]]></description>
			<content:encoded><![CDATA[<p>     新浪网友猪通过勤劳致富有5元钱存在老鼠开的钱庄里。猪打算拿这5元钱建一个小窝，大盖要花2元买地，花3元搭窝。</p>
<p>     王八是搞工程的，他想在猪身上挣更多的钱，于是找来当投资顾问的狐狸想办法，狐狸说：这好办。 于是找来管地盘的狼，开钱庄的老鼠一起来商议，结果王八从老鼠那里借来200元，用100元买了狼的地， 花了3元把猪窝盖好，花了50元给了狐狸咨询服务费，猪没有窝，只好求王八把窝卖给它，王八要价500元 ，老猪说只有5元买不起，这时候狐狸说服猪去向老鼠借钱，老鼠答应借500给猪，前提是要他连本带利还 600元，可以分10年还清，并且产权证拿来抵押。结果成交。猪到最后花了600元买来了猪窝，比他原来的计划高了120倍，猪努力了十年去挣钱还贷。在这场交易里面，狼，老鼠，狐狸还有王八都挣了钱。</p>
<p>     以后他们就如法炮制。更多的猪去贷款买房子了，这时候，当商人的驴看到有机可乘，到老鼠那里贷了好多好多的款，把王八盖的房子都买下来，然后以更高的价格卖给了猪。猪的还贷期就越来越长，吃的越来越差， 小猪崽子也不敢生了。</p>
<p>     由于猪的数目越来越少，狼觉得这样下去自己没有猪肉吃了，非饿死不可，于是开始调控，不让老鼠再借钱了。但是王八还没有停止盖房，把自己挣的钱和贷的钱全投入生产了。驴手上的猪窝囤积的很多，卖不动了被套牢了。</p>
<p>     结果，老鼠，王八，还有驴都挣了好多的猪窝。钱到最后集中到狼手上。如今，谁都等着狼把钱拿出来救命。聪明的你，如果你是狼，你会拿钱救哪个？</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.cost.edu.cn/caution/2009/03/03/%e7%8c%aa%ef%bc%8c%e8%80%81%e9%bc%a0%ef%bc%8c%e7%8e%8b%e5%85%ab%ef%bc%8c%e7%8b%90%e7%8b%b8%ef%bc%8c%e9%a9%b4%e5%92%8c%e5%a4%a7%e7%81%b0%e5%84%bf%e7%8b%bc/feed/</wfw:commentRss>
		</item>
		<item>
		<title>城管局的吧？</title>
		<link>http://blog.cost.edu.cn/caution/2009/03/03/%e5%9f%8e%e7%ae%a1%e5%b1%80%e7%9a%84%e5%90%a7%ef%bc%9f/</link>
		<comments>http://blog.cost.edu.cn/caution/2009/03/03/%e5%9f%8e%e7%ae%a1%e5%b1%80%e7%9a%84%e5%90%a7%ef%bc%9f/#comments</comments>
		<pubDate>Tue, 03 Mar 2009 04:49:31 +0000</pubDate>
		<dc:creator>caution</dc:creator>
		
		<category><![CDATA[未分类]]></category>

		<guid isPermaLink="false">http://blog.cost.edu.cn/caution/?p=13</guid>
		<description><![CDATA[上班刚一周，刚穿上制服的小五决定犒劳犒劳自己，到剧院看电影。买票的队伍排得长长的，小五舒口气，排到最后。
“新城管吧？”旁边一个人问。
小五纳闷：“你咋知道？
“咳，老城管哪有排队买票的。”
“哦。”小五明白了，径直走到售票口前，递上钱说：“我买一张票。”
“新城管吧？”窗口里的人笑了。
“你咋知道？”
“老城管哪有掏钱买票的，你直接进吧，没人敢拦。”
“哦。”小五又长了见识，一试，果然没人拦。
进了剧场，小五到楼下随便找了个位子坐下。屁股还没坐稳，旁边就有人问：“新城管吧？”
真是奇了怪了，小五心里疑惑，嘴上还硬：“谁说的！”
“人家老城管都在楼上看电影，楼下的都是你这样的新城管。”
小五到楼上一看，可不是吗，这儿有不少城管呢。
小五挑了个位子坐下，没多久，电影就开了。旁边的一个城管扭头看了他一眼，冷冷的说：“新城管吧？”
“你咋能看出我是新城管？”
“老城管哪有你那样规规矩矩坐着看电影的，得像我这样。”
小五学着老城管，把两只脚翘起来，架在前排人的脖子上，果然舒服了许多，找到些当城管的感觉了。
电影演了一半，小五有些内急，便往卫生间赶。在卫生间门口，被一个工作人员拦住了：“新城管吧？”
小五还是纳闷：“我脑门上又没写字，你咋知道？”
“哪有城管还到这儿，人家都是从楼上往楼下尿，你一看就是新城管。”
小五好惭愧，自己差点给城管丢了人。他站到二楼边上，掏出家伙，朝着楼下滋出一股来……
“嗨，楼上尿尿的是新城管吧！”楼下突然有人大声喊。
“……”小五探着身子往下看.
“看啥看，人家老城管一尿就是一片，哪像你这个新城管，就往我一个人头上浇！”
给我三千城管，我能解放台湾
]]></description>
			<content:encoded><![CDATA[<p>上班刚一周，刚穿上制服的小五决定犒劳犒劳自己，到剧院看电影。买票的队伍排得长长的，小五舒口气，排到最后。<br />
“新城管吧？”旁边一个人问。<br />
小五纳闷：“你咋知道？<br />
“咳，老城管哪有排队买票的。”<br />
“哦。”小五明白了，径直走到售票口前，递上钱说：“我买一张票。”<br />
“新城管吧？”窗口里的人笑了。<br />
“你咋知道？”<br />
“老城管哪有掏钱买票的，你直接进吧，没人敢拦。”<br />
“哦。”小五又长了见识，一试，果然没人拦。<br />
进了剧场，小五到楼下随便找了个位子坐下。屁股还没坐稳，旁边就有人问：“新城管吧？”<br />
真是奇了怪了，小五心里疑惑，嘴上还硬：“谁说的！”<br />
“人家老城管都在楼上看电影，楼下的都是你这样的新城管。”<br />
小五到楼上一看，可不是吗，这儿有不少城管呢。<br />
小五挑了个位子坐下，没多久，电影就开了。旁边的一个城管扭头看了他一眼，冷冷的说：“新城管吧？”<br />
“你咋能看出我是新城管？”<br />
“老城管哪有你那样规规矩矩坐着看电影的，得像我这样。”<br />
小五学着老城管，把两只脚翘起来，架在前排人的脖子上，果然舒服了许多，找到些当城管的感觉了。<br />
电影演了一半，小五有些内急，便往卫生间赶。在卫生间门口，被一个工作人员拦住了：“新城管吧？”<br />
小五还是纳闷：“我脑门上又没写字，你咋知道？”<br />
“哪有城管还到这儿，人家都是从楼上往楼下尿，你一看就是新城管。”<br />
小五好惭愧，自己差点给城管丢了人。他站到二楼边上，掏出家伙，朝着楼下滋出一股来……<br />
“嗨，楼上尿尿的是新城管吧！”楼下突然有人大声喊。<br />
“……”小五探着身子往下看.<br />
“看啥看，人家老城管一尿就是一片，哪像你这个新城管，就往我一个人头上浇！”<br />
给我三千城管，我能解放台湾</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.cost.edu.cn/caution/2009/03/03/%e5%9f%8e%e7%ae%a1%e5%b1%80%e7%9a%84%e5%90%a7%ef%bc%9f/feed/</wfw:commentRss>
		</item>
		<item>
		<title>采用虚拟机技术加壳</title>
		<link>http://blog.cost.edu.cn/caution/2009/02/25/%e9%87%87%e7%94%a8%e8%99%9a%e6%8b%9f%e6%9c%ba%e6%8a%80%e6%9c%af%e5%8a%a0%e5%a3%b3/</link>
		<comments>http://blog.cost.edu.cn/caution/2009/02/25/%e9%87%87%e7%94%a8%e8%99%9a%e6%8b%9f%e6%9c%ba%e6%8a%80%e6%9c%af%e5%8a%a0%e5%a3%b3/#comments</comments>
		<pubDate>Wed, 25 Feb 2009 01:49:59 +0000</pubDate>
		<dc:creator>caution</dc:creator>
		
		<category><![CDATA[未分类]]></category>

		<guid isPermaLink="false">http://blog.cost.edu.cn/caution/?p=9</guid>
		<description><![CDATA[采用虚拟机技术加壳专可以很好的保护自己的程序不被先进的反向工程和黑客软件破解。Code Virtualizer 和Themida 是oreans公司的两款产品，都很不错。
Code Virtualizer 使用虚拟机技术将你的代码转换成只有内部虚拟机能够读懂的虚拟操作码。不仅如此，Code Visualizer 还可以为不同的程序生成不同的虚拟机和虚拟机器码 。Code Virtualizer 适用于 Win32/64 PE 文件，不幸的是，估计不久就会在恶意代码中找到他的影子。
～～～～～～～～～～～～～～～
进一步了解 Code Virtualizer
CV主页： http://www.oreans.com/codevirtualizer.php
演示样本：http://www.oreans.com/Release/CVdemo.zip
绿色版本下载：http://www.xdowns.com/soft/38/pe/2007/Soft_39836.html
进一步了解 Themida
Themida 主页：http://www.oreans.com/themida.php
绿色版本下载：http://www.xdowns.com/soft/softdown.asp?softid=36921
]]></description>
			<content:encoded><![CDATA[<p>采用虚拟机技术加壳专可以很好的保护自己的程序不被先进的反向工程和黑客软件破解。Code Virtualizer 和Themida 是oreans公司的两款产品，都很不错。</p>
<p>Code Virtualizer 使用虚拟机技术将你的代码转换成只有内部虚拟机能够读懂的虚拟操作码。不仅如此，Code Visualizer 还可以为不同的程序生成不同的虚拟机和虚拟机器码 。Code Virtualizer 适用于 Win32/64 PE 文件，不幸的是，估计不久就会在恶意代码中找到他的影子。</p>
<p>～～～～～～～～～～～～～～～<br />
进一步了解 Code Virtualizer<br />
CV主页： <a href="http://www.oreans.com/codevirtualizer.php">http://www.oreans.com/codevirtualizer.php</a><br />
演示样本：<a href="http://www.oreans.com/Release/CVdemo.zip">http://www.oreans.com/Release/CVdemo.zip</a><br />
绿色版本下载：<a href="http://www.xdowns.com/soft/38/pe/2007/Soft_39836.html">http://www.xdowns.com/soft/38/pe/2007/Soft_39836.html</a></p>
<p>进一步了解 Themida<br />
Themida 主页：<a href="http://www.oreans.com/themida.php">http://www.oreans.com/themida.php</a><br />
绿色版本下载：<a href="http://www.xdowns.com/soft/softdown.asp?softid=36921">http://www.xdowns.com/soft/softdown.asp?softid=36921</a></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.cost.edu.cn/caution/2009/02/25/%e9%87%87%e7%94%a8%e8%99%9a%e6%8b%9f%e6%9c%ba%e6%8a%80%e6%9c%af%e5%8a%a0%e5%a3%b3/feed/</wfw:commentRss>
		</item>
		<item>
		<title>纪念&#8212;北京春雪</title>
		<link>http://blog.cost.edu.cn/caution/2009/02/24/%e7%ba%aa%e5%bf%b5-%e5%8c%97%e4%ba%ac%e6%98%a5%e9%9b%aa/</link>
		<comments>http://blog.cost.edu.cn/caution/2009/02/24/%e7%ba%aa%e5%bf%b5-%e5%8c%97%e4%ba%ac%e6%98%a5%e9%9b%aa/#comments</comments>
		<pubDate>Tue, 24 Feb 2009 09:22:16 +0000</pubDate>
		<dc:creator>caution</dc:creator>
		
		<category><![CDATA[未分类]]></category>

		<guid isPermaLink="false">http://blog.cost.edu.cn/caution/?p=3</guid>
		<description><![CDATA[那天正好在学校下载论文，早上起来，车子就成这样了，呵呵！
下午回家，空气很好，路上基本上没有积雪，也没有堵车。

]]></description>
			<content:encoded><![CDATA[<p>那天正好在学校下载论文，早上起来，车子就成这样了，呵呵！</p>
<p>下午回家，空气很好，路上基本上没有积雪，也没有堵车。</p>
<p><a rel="attachment wp-att-4" href="http://blog.cost.edu.cn/caution/2009/02/24/%e7%ba%aa%e5%bf%b5-%e5%8c%97%e4%ba%ac%e6%98%a5%e9%9b%aa/img_snow2009/"><img class="alignnone size-full wp-image-4" src="http://blog.cost.edu.cn/caution/files/2009/02/img_snow2009.jpg" alt="img_snow2009" width="1024" height="768" /></a><a href="http://blog.cost.edu.cn/caution/?attachment_id=4"></a></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.cost.edu.cn/caution/2009/02/24/%e7%ba%aa%e5%bf%b5-%e5%8c%97%e4%ba%ac%e6%98%a5%e9%9b%aa/feed/</wfw:commentRss>
		</item>
	</channel>
</rss>
