add: mapping & original jar, backdoor expose
This commit is contained in:
@@ -14,6 +14,10 @@
|
||||
## 截图
|
||||

|
||||
|
||||
## 原始 Jar + Mapping
|
||||
[原始Jar](./mapping/zen-orignial.jar)
|
||||
[Mapping](./mapping/zen.mapping)
|
||||
|
||||
## 细节
|
||||
经过Opus 4.7长达18秒的分析,Opus认为所有的类由惨遭魔改的Zelix KlassMaster混淆。除了Zelix的Invoke Dynamic和String Encryption外,还有部分未参与任何计算的Interger \ Long变量花指令代码和仅在部分方法中出现的Flow混淆。
|
||||
|
||||
@@ -32,6 +36,8 @@
|
||||
|
||||
经过分析,当你登录Zen后就会自动触发屏幕截图。同时已有用户反馈,当你狗叫Zen开发者后,其开发者将会把你的电脑屏幕截图发送至QQ群内,所以请你不要狗叫Zen开发者。
|
||||
|
||||
[详细分析](./mapping/BACKDOOR.md)
|
||||
|
||||
## 状态与注意事项
|
||||
- 这是**尽力而为的反混淆结果**,部分符号是根据上下文重建的,可能与原作者的命名意图不一致。
|
||||
|
||||
|
||||
@@ -0,0 +1,15 @@
|
||||
# Backdoors
|
||||
我们分析了当加载Zen后的一系列行为链,在运行时已确定其含有以下行为。
|
||||
|
||||
## 远程截图
|
||||

|
||||
|
||||
`iIiIiIiIIIiIiI/Ʊ Đ()Ljava/awt/image/BufferedImage;`
|
||||
|
||||
Jump to [Mapping](./zen.mapping#L140)
|
||||
|
||||
当Zen被注入后,会自动触发截图并上传至服务器。其作者回应如下:
|
||||

|
||||
|
||||
## 远程执行等
|
||||
WIP
|
||||
Binary file not shown.
|
After Width: | Height: | Size: 126 KiB |
Binary file not shown.
|
After Width: | Height: | Size: 69 KiB |
Binary file not shown.
+9428
File diff suppressed because it is too large
Load Diff
Reference in New Issue
Block a user