Files
d35ha-CallObfuscator/docs/html/obfuscate_8cpp_source.html
2021-02-21 13:58:50 +02:00

817 lines
105 KiB
HTML

<!DOCTYPE html PUBLIC "-//W3C//DTD XHTML 1.0 Transitional//EN" "https://www.w3.org/TR/xhtml1/DTD/xhtml1-transitional.dtd">
<html xmlns="http://www.w3.org/1999/xhtml">
<head>
<meta http-equiv="Content-Type" content="text/xhtml;charset=UTF-8"/>
<meta http-equiv="X-UA-Compatible" content="IE=9"/>
<meta name="generator" content="Doxygen 1.8.20"/>
<meta name="viewport" content="width=device-width, initial-scale=1"/>
<title>cobf: src/obfuscate.cpp Source File</title>
<link href="tabs.css" rel="stylesheet" type="text/css"/>
<script type="text/javascript" src="jquery.js"></script>
<script type="text/javascript" src="dynsections.js"></script>
<link href="navtree.css" rel="stylesheet" type="text/css"/>
<script type="text/javascript" src="resize.js"></script>
<script type="text/javascript" src="navtreedata.js"></script>
<script type="text/javascript" src="navtree.js"></script>
<link href="search/search.css" rel="stylesheet" type="text/css"/>
<script type="text/javascript" src="search/searchdata.js"></script>
<script type="text/javascript" src="search/search.js"></script>
<link href="doxygen.css" rel="stylesheet" type="text/css" />
</head>
<body>
<div id="top"><!-- do not remove this div, it is closed by doxygen! -->
<div id="titlearea">
<table cellspacing="0" cellpadding="0">
<tbody>
<tr style="height: 56px;">
<td id="projectalign" style="padding-left: 0.5em;">
<div id="projectname">cobf
</div>
<div id="projectbrief">PE imports obfuscator</div>
</td>
</tr>
</tbody>
</table>
</div>
<!-- end header part -->
<!-- Generated by Doxygen 1.8.20 -->
<script type="text/javascript">
/* @license magnet:?xt=urn:btih:cf05388f2679ee054f2beb29a391d25f4e673ac3&amp;dn=gpl-2.0.txt GPL-v2 */
var searchBox = new SearchBox("searchBox", "search",false,'Search');
/* @license-end */
</script>
<script type="text/javascript" src="menudata.js"></script>
<script type="text/javascript" src="menu.js"></script>
<script type="text/javascript">
/* @license magnet:?xt=urn:btih:cf05388f2679ee054f2beb29a391d25f4e673ac3&amp;dn=gpl-2.0.txt GPL-v2 */
$(function() {
initMenu('',true,false,'search.php','Search');
$(document).ready(function() { init_search(); });
});
/* @license-end */</script>
<div id="main-nav"></div>
</div><!-- top -->
<div id="side-nav" class="ui-resizable side-nav-resizable">
<div id="nav-tree">
<div id="nav-tree-contents">
<div id="nav-sync" class="sync"></div>
</div>
</div>
<div id="splitbar" style="-moz-user-select:none;"
class="ui-resizable-handle">
</div>
</div>
<script type="text/javascript">
/* @license magnet:?xt=urn:btih:cf05388f2679ee054f2beb29a391d25f4e673ac3&amp;dn=gpl-2.0.txt GPL-v2 */
$(document).ready(function(){initNavTree('obfuscate_8cpp_source.html',''); initResizable(); });
/* @license-end */
</script>
<div id="doc-content">
<!-- window showing the filter options -->
<div id="MSearchSelectWindow"
onmouseover="return searchBox.OnSearchSelectShow()"
onmouseout="return searchBox.OnSearchSelectHide()"
onkeydown="return searchBox.OnSearchSelectKey(event)">
</div>
<!-- iframe showing the search results (closed by default) -->
<div id="MSearchResultsWindow">
<iframe src="javascript:void(0)" frameborder="0"
name="MSearchResults" id="MSearchResults">
</iframe>
</div>
<div class="header">
<div class="headertitle">
<div class="title">obfuscate.cpp</div> </div>
</div><!--header-->
<div class="contents">
<a href="obfuscate_8cpp.html">Go to the documentation of this file.</a><div class="fragment"><div class="line"><a name="l00001"></a><span class="lineno"> 1</span>&#160; </div>
<div class="line"><a name="l00008"></a><span class="lineno"> 8</span>&#160;<span class="preprocessor">#ifndef OBFUSCATE_CPP</span></div>
<div class="line"><a name="l00009"></a><span class="lineno"><a class="line" href="obfuscate_8cpp.html#a2a7ea71b9cfb936e3b84555d0b1b1c3f"> 9</a></span>&#160;<span class="preprocessor">#define OBFUSCATE_CPP</span></div>
<div class="line"><a name="l00010"></a><span class="lineno"> 10</span>&#160; </div>
<div class="line"><a name="l00011"></a><span class="lineno"> 11</span>&#160; <span class="comment">// The includes.</span></div>
<div class="line"><a name="l00012"></a><span class="lineno"> 12</span>&#160;<span class="preprocessor">#include &lt;<a class="code" href="cobf_8hpp.html">cobf.hpp</a>&gt;</span></div>
<div class="line"><a name="l00013"></a><span class="lineno"> 13</span>&#160; </div>
<div class="line"><a name="l00014"></a><span class="lineno"> 14</span>&#160;<span class="comment">// Obfuscate one symbol with another.</span></div>
<div class="line"><a name="l00015"></a><span class="lineno"> 15</span>&#160;<span class="keyword">template</span> &lt;<span class="keyword">typename</span> t_sym_info, <span class="keyword">typename</span> t_obf_info&gt;</div>
<div class="line"><a name="l00016"></a><span class="lineno"> 16</span>&#160;<a class="code" href="utils_8hpp.html#a420d571bdf7fb85bb7d45320e10f3522">cobf_error</a> cobf::obf_sym_internal(<span class="keywordtype">string</span> dll_name, t_sym_info sym_info, t_obf_info obf_info)</div>
<div class="line"><a name="l00017"></a><span class="lineno"> 17</span>&#160;{</div>
<div class="line"><a name="l00018"></a><span class="lineno"> 18</span>&#160; <span class="comment">// Convert the name.</span></div>
<div class="line"><a name="l00019"></a><span class="lineno"> 19</span>&#160; transform(dll_name.begin(), dll_name.end(), dll_name.begin(), ::toupper);</div>
<div class="line"><a name="l00020"></a><span class="lineno"> 20</span>&#160; </div>
<div class="line"><a name="l00021"></a><span class="lineno"> 21</span>&#160; <span class="comment">// Find the symbol.</span></div>
<div class="line"><a name="l00022"></a><span class="lineno"> 22</span>&#160; vector&lt;csym*&gt; symbols;</div>
<div class="line"><a name="l00023"></a><span class="lineno"> 23</span>&#160; this-&gt;find_symbols(dll_name, sym_info, symbols);</div>
<div class="line"><a name="l00024"></a><span class="lineno"> 24</span>&#160; <span class="keywordflow">if</span> (symbols.empty()) <span class="keywordflow">return</span> <a class="code" href="utils_8hpp.html#a420d571bdf7fb85bb7d45320e10f3522aaf9fca5cbc5d0e0a7ce708d380534b18">cobf_error::COBF_SYMS_NOT_FOUND</a>;</div>
<div class="line"><a name="l00025"></a><span class="lineno"> 25</span>&#160; </div>
<div class="line"><a name="l00026"></a><span class="lineno"> 26</span>&#160; <span class="comment">// Obfuscate it.</span></div>
<div class="line"><a name="l00027"></a><span class="lineno"> 27</span>&#160; <span class="keywordflow">for</span> (<span class="keyword">auto</span>&amp; symbol : symbols) symbol-&gt;obfuscate(obf_info);</div>
<div class="line"><a name="l00028"></a><span class="lineno"> 28</span>&#160; <span class="keywordflow">return</span> cobf_error::COBF_NO_ERROR;</div>
<div class="line"><a name="l00029"></a><span class="lineno"> 29</span>&#160;};</div>
<div class="line"><a name="l00030"></a><span class="lineno"> 30</span>&#160; </div>
<div class="line"><a name="l00031"></a><span class="lineno"> 31</span>&#160;<span class="comment">// Obfuscate one symbol (name) with another (name).</span></div>
<div class="line"><a name="l00032"></a><span class="lineno"><a class="line" href="classcobf.html#acb13b47887432073f83d0b73acc58bf1"> 32</a></span>&#160;<a class="code" href="utils_8hpp.html#a420d571bdf7fb85bb7d45320e10f3522">cobf_error</a> <a class="code" href="classcobf.html#acb13b47887432073f83d0b73acc58bf1">cobf::obf_sym</a>(<span class="keywordtype">string</span> dll_name, <span class="keywordtype">string</span> sym_name, <span class="keywordtype">string</span> obf_name) {</div>
<div class="line"><a name="l00033"></a><span class="lineno"> 33</span>&#160; <span class="keywordflow">return</span> this-&gt;obf_sym_internal(dll_name, sym_name, obf_name);</div>
<div class="line"><a name="l00034"></a><span class="lineno"> 34</span>&#160;};</div>
<div class="line"><a name="l00035"></a><span class="lineno"> 35</span>&#160; </div>
<div class="line"><a name="l00036"></a><span class="lineno"> 36</span>&#160;<span class="comment">// Obfuscate one symbol (name) with another (ordinal).</span></div>
<div class="line"><a name="l00037"></a><span class="lineno"><a class="line" href="classcobf.html#a84deecc507137eca446f8c8bd9b8951c"> 37</a></span>&#160;<a class="code" href="utils_8hpp.html#a420d571bdf7fb85bb7d45320e10f3522">cobf_error</a> <a class="code" href="classcobf.html#acb13b47887432073f83d0b73acc58bf1">cobf::obf_sym</a>(<span class="keywordtype">string</span> dll_name, <span class="keywordtype">string</span> sym_name, WORD obf_ord) {</div>
<div class="line"><a name="l00038"></a><span class="lineno"> 38</span>&#160; <span class="keywordflow">return</span> this-&gt;obf_sym_internal(dll_name, sym_name, obf_ord);</div>
<div class="line"><a name="l00039"></a><span class="lineno"> 39</span>&#160;};</div>
<div class="line"><a name="l00040"></a><span class="lineno"> 40</span>&#160; </div>
<div class="line"><a name="l00041"></a><span class="lineno"> 41</span>&#160;<span class="comment">// Obfuscate one symbol (ordinal) with another (ordinal).</span></div>
<div class="line"><a name="l00042"></a><span class="lineno"><a class="line" href="classcobf.html#ac549c84a0f762798a93f4cc8ff09094a"> 42</a></span>&#160;<a class="code" href="utils_8hpp.html#a420d571bdf7fb85bb7d45320e10f3522">cobf_error</a> <a class="code" href="classcobf.html#acb13b47887432073f83d0b73acc58bf1">cobf::obf_sym</a>(<span class="keywordtype">string</span> dll_name, WORD sym_ord, WORD obf_ord) {</div>
<div class="line"><a name="l00043"></a><span class="lineno"> 43</span>&#160; <span class="keywordflow">return</span> this-&gt;obf_sym_internal(dll_name, sym_ord, obf_ord);</div>
<div class="line"><a name="l00044"></a><span class="lineno"> 44</span>&#160;};</div>
<div class="line"><a name="l00045"></a><span class="lineno"> 45</span>&#160; </div>
<div class="line"><a name="l00046"></a><span class="lineno"> 46</span>&#160;<span class="comment">// Obfuscate one symbol (ordinal) with another (name).</span></div>
<div class="line"><a name="l00047"></a><span class="lineno"><a class="line" href="classcobf.html#ad2b65f3e1e50b340f90a7131b69fc0f4"> 47</a></span>&#160;<a class="code" href="utils_8hpp.html#a420d571bdf7fb85bb7d45320e10f3522">cobf_error</a> <a class="code" href="classcobf.html#acb13b47887432073f83d0b73acc58bf1">cobf::obf_sym</a>(<span class="keywordtype">string</span> dll_name, WORD sym_ord, <span class="keywordtype">string</span> obf_name) {</div>
<div class="line"><a name="l00048"></a><span class="lineno"> 48</span>&#160; <span class="keywordflow">return</span> this-&gt;obf_sym_internal(dll_name, sym_ord, obf_name);</div>
<div class="line"><a name="l00049"></a><span class="lineno"> 49</span>&#160;};</div>
<div class="line"><a name="l00050"></a><span class="lineno"> 50</span>&#160; </div>
<div class="line"><a name="l00051"></a><span class="lineno"> 51</span>&#160;<span class="keyword">template</span> &lt;<span class="keyword">typename</span> t_sym_info&gt;</div>
<div class="line"><a name="l00052"></a><span class="lineno"> 52</span>&#160;<a class="code" href="utils_8hpp.html#a420d571bdf7fb85bb7d45320e10f3522">cobf_error</a> cobf::unobf_sym_internal(<span class="keywordtype">string</span> dll_name, t_sym_info sym_info)</div>
<div class="line"><a name="l00053"></a><span class="lineno"> 53</span>&#160;{</div>
<div class="line"><a name="l00054"></a><span class="lineno"> 54</span>&#160; <span class="comment">// Convert the name.</span></div>
<div class="line"><a name="l00055"></a><span class="lineno"> 55</span>&#160; transform(dll_name.begin(), dll_name.end(), dll_name.begin(), ::toupper);</div>
<div class="line"><a name="l00056"></a><span class="lineno"> 56</span>&#160; </div>
<div class="line"><a name="l00057"></a><span class="lineno"> 57</span>&#160; <span class="comment">// Find the symbol.</span></div>
<div class="line"><a name="l00058"></a><span class="lineno"> 58</span>&#160; vector&lt;csym*&gt; symbols;</div>
<div class="line"><a name="l00059"></a><span class="lineno"> 59</span>&#160; this-&gt;find_symbols(dll_name, sym_info, symbols);</div>
<div class="line"><a name="l00060"></a><span class="lineno"> 60</span>&#160; <span class="keywordflow">if</span> (symbols.empty()) <span class="keywordflow">return</span> <a class="code" href="utils_8hpp.html#a420d571bdf7fb85bb7d45320e10f3522aaf9fca5cbc5d0e0a7ce708d380534b18">cobf_error::COBF_SYMS_NOT_FOUND</a>;</div>
<div class="line"><a name="l00061"></a><span class="lineno"> 61</span>&#160; </div>
<div class="line"><a name="l00062"></a><span class="lineno"> 62</span>&#160; <span class="comment">// Unobfuscate it.</span></div>
<div class="line"><a name="l00063"></a><span class="lineno"> 63</span>&#160; <span class="keywordflow">for</span> (<span class="keyword">auto</span>&amp; symbol : symbols) symbol-&gt;unobfuscate();</div>
<div class="line"><a name="l00064"></a><span class="lineno"> 64</span>&#160; <span class="keywordflow">return</span> cobf_error::COBF_NO_ERROR;</div>
<div class="line"><a name="l00065"></a><span class="lineno"> 65</span>&#160;};</div>
<div class="line"><a name="l00066"></a><span class="lineno"> 66</span>&#160; </div>
<div class="line"><a name="l00067"></a><span class="lineno"> 67</span>&#160;<span class="comment">// Unobfuscate one symbol (name).</span></div>
<div class="line"><a name="l00068"></a><span class="lineno"><a class="line" href="classcobf.html#ade434a9ce1c13a11ebe3b3b62578ba98"> 68</a></span>&#160;<a class="code" href="utils_8hpp.html#a420d571bdf7fb85bb7d45320e10f3522">cobf_error</a> <a class="code" href="classcobf.html#ade434a9ce1c13a11ebe3b3b62578ba98">cobf::unobf_sym</a>(<span class="keywordtype">string</span> dll_name, <span class="keywordtype">string</span> sym_name) {</div>
<div class="line"><a name="l00069"></a><span class="lineno"> 69</span>&#160; <span class="keywordflow">return</span> this-&gt;unobf_sym_internal(dll_name, sym_name);</div>
<div class="line"><a name="l00070"></a><span class="lineno"> 70</span>&#160;};</div>
<div class="line"><a name="l00071"></a><span class="lineno"> 71</span>&#160; </div>
<div class="line"><a name="l00072"></a><span class="lineno"> 72</span>&#160;<span class="comment">// Unobfuscate one symbol (ordinal).</span></div>
<div class="line"><a name="l00073"></a><span class="lineno"><a class="line" href="classcobf.html#ae6b259720c2892c3f0e04ee441ffdc34"> 73</a></span>&#160;<a class="code" href="utils_8hpp.html#a420d571bdf7fb85bb7d45320e10f3522">cobf_error</a> <a class="code" href="classcobf.html#ade434a9ce1c13a11ebe3b3b62578ba98">cobf::unobf_sym</a>(<span class="keywordtype">string</span> dll_name, WORD sym_ord) {</div>
<div class="line"><a name="l00074"></a><span class="lineno"> 74</span>&#160; <span class="keywordflow">return</span> this-&gt;unobf_sym_internal(dll_name, sym_ord);</div>
<div class="line"><a name="l00075"></a><span class="lineno"> 75</span>&#160;};</div>
<div class="line"><a name="l00076"></a><span class="lineno"> 76</span>&#160; </div>
<div class="line"><a name="l00077"></a><span class="lineno"> 77</span>&#160;<span class="comment">// Generate the obfuscated PE.</span></div>
<div class="line"><a name="l00078"></a><span class="lineno"><a class="line" href="classcobf.html#a5c476b34e992454395e316ccd595ac64"> 78</a></span>&#160;<a class="code" href="utils_8hpp.html#a420d571bdf7fb85bb7d45320e10f3522">cobf_error</a> <a class="code" href="classcobf.html#a5c476b34e992454395e316ccd595ac64">cobf::generate</a>(<span class="keywordtype">string</span> out_file)</div>
<div class="line"><a name="l00079"></a><span class="lineno"> 79</span>&#160;{</div>
<div class="line"><a name="l00080"></a><span class="lineno"> 80</span>&#160; <span class="comment">// Check if not loaded and getting a copy of the original PE.</span></div>
<div class="line"><a name="l00081"></a><span class="lineno"> 81</span>&#160; <span class="keywordflow">if</span> (this-&gt;pe_rawf.empty()) <span class="keywordflow">return</span> cobf_error::COBF_PE_UNLOADED;</div>
<div class="line"><a name="l00082"></a><span class="lineno"> 82</span>&#160; </div>
<div class="line"><a name="l00083"></a><span class="lineno"> 83</span>&#160; <span class="comment">// Needed locals.</span></div>
<div class="line"><a name="l00084"></a><span class="lineno"> 84</span>&#160; <a class="code" href="utils_8hpp.html#a420d571bdf7fb85bb7d45320e10f3522">cobf_error</a> ret_err = cobf_error::COBF_NO_ERROR;</div>
<div class="line"><a name="l00085"></a><span class="lineno"> 85</span>&#160; PIMAGE_SECTION_HEADER sh_sec;</div>
<div class="line"><a name="l00086"></a><span class="lineno"> 86</span>&#160; DWORD stub_entry;</div>
<div class="line"><a name="l00087"></a><span class="lineno"> 87</span>&#160; DWORD funs_table;</div>
<div class="line"><a name="l00088"></a><span class="lineno"> 88</span>&#160; DWORD symbols;</div>
<div class="line"><a name="l00089"></a><span class="lineno"> 89</span>&#160; DWORD written;</div>
<div class="line"><a name="l00090"></a><span class="lineno"> 90</span>&#160; </div>
<div class="line"><a name="l00091"></a><span class="lineno"> 91</span>&#160; <span class="comment">// Open the file.</span></div>
<div class="line"><a name="l00092"></a><span class="lineno"> 92</span>&#160; HANDLE h_file = CreateFileA(</div>
<div class="line"><a name="l00093"></a><span class="lineno"> 93</span>&#160; out_file.c_str(), <span class="comment">// The PE file path.</span></div>
<div class="line"><a name="l00094"></a><span class="lineno"> 94</span>&#160; GENERIC_WRITE, <span class="comment">// Access options.</span></div>
<div class="line"><a name="l00095"></a><span class="lineno"> 95</span>&#160; FILE_SHARE_WRITE, <span class="comment">// The share mode.</span></div>
<div class="line"><a name="l00096"></a><span class="lineno"> 96</span>&#160; NULL, <span class="comment">// Security attributes.</span></div>
<div class="line"><a name="l00097"></a><span class="lineno"> 97</span>&#160; CREATE_ALWAYS, <span class="comment">// Disposition.</span></div>
<div class="line"><a name="l00098"></a><span class="lineno"> 98</span>&#160; FILE_ATTRIBUTE_NORMAL, <span class="comment">// File attributes.</span></div>
<div class="line"><a name="l00099"></a><span class="lineno"> 99</span>&#160; NULL <span class="comment">// The template handle.</span></div>
<div class="line"><a name="l00100"></a><span class="lineno"> 100</span>&#160; );</div>
<div class="line"><a name="l00101"></a><span class="lineno"> 101</span>&#160; </div>
<div class="line"><a name="l00102"></a><span class="lineno"> 102</span>&#160; <span class="comment">// Check the return.</span></div>
<div class="line"><a name="l00103"></a><span class="lineno"> 103</span>&#160; <span class="keywordflow">if</span> (h_file == INVALID_HANDLE_VALUE)</div>
<div class="line"><a name="l00104"></a><span class="lineno"> 104</span>&#160; {</div>
<div class="line"><a name="l00105"></a><span class="lineno"> 105</span>&#160; <span class="comment">// Cannot create the specified file.</span></div>
<div class="line"><a name="l00106"></a><span class="lineno"> 106</span>&#160; <span class="keywordflow">return</span> cobf_error::COBF_CANNOT_CREATE_FILE;</div>
<div class="line"><a name="l00107"></a><span class="lineno"> 107</span>&#160; };</div>
<div class="line"><a name="l00108"></a><span class="lineno"> 108</span>&#160; </div>
<div class="line"><a name="l00109"></a><span class="lineno"> 109</span>&#160; <span class="comment">// Save the original copy.</span></div>
<div class="line"><a name="l00110"></a><span class="lineno"> 110</span>&#160; <span class="keyword">auto</span> orig_pe = this-&gt;pe_rawf;</div>
<div class="line"><a name="l00111"></a><span class="lineno"> 111</span>&#160; </div>
<div class="line"><a name="l00112"></a><span class="lineno"> 112</span>&#160; <span class="comment">// Creating the shellcode section.</span></div>
<div class="line"><a name="l00113"></a><span class="lineno"> 113</span>&#160; <span class="keywordflow">if</span> (!this-&gt;create_shellcode_section(sh_sec, funs_table))</div>
<div class="line"><a name="l00114"></a><span class="lineno"> 114</span>&#160; {</div>
<div class="line"><a name="l00115"></a><span class="lineno"> 115</span>&#160; <span class="comment">// Cannot create the section.</span></div>
<div class="line"><a name="l00116"></a><span class="lineno"> 116</span>&#160; ret_err = cobf_error::COBF_CANNOT_CREATE_SECTION;</div>
<div class="line"><a name="l00117"></a><span class="lineno"> 117</span>&#160; <span class="keywordflow">goto</span> OBFUSCATE_FINISH;</div>
<div class="line"><a name="l00118"></a><span class="lineno"> 118</span>&#160; };</div>
<div class="line"><a name="l00119"></a><span class="lineno"> 119</span>&#160; </div>
<div class="line"><a name="l00120"></a><span class="lineno"> 120</span>&#160; <span class="comment">// Applying the obfuscations.</span></div>
<div class="line"><a name="l00121"></a><span class="lineno"> 121</span>&#160; this-&gt;apply_obfuscations(sh_sec, symbols);</div>
<div class="line"><a name="l00122"></a><span class="lineno"> 122</span>&#160; </div>
<div class="line"><a name="l00123"></a><span class="lineno"> 123</span>&#160; <span class="comment">// Adding the stub for the shellcode.</span></div>
<div class="line"><a name="l00124"></a><span class="lineno"> 124</span>&#160; this-&gt;add_shellcode_stub(sh_sec, funs_table, symbols, stub_entry);</div>
<div class="line"><a name="l00125"></a><span class="lineno"> 125</span>&#160; </div>
<div class="line"><a name="l00126"></a><span class="lineno"> 126</span>&#160; <span class="comment">// Add the shellcode entry as a tls callback.</span></div>
<div class="line"><a name="l00127"></a><span class="lineno"> 127</span>&#160; <span class="keywordflow">if</span> (!this-&gt;add_shellcode_entry(sh_sec, stub_entry))</div>
<div class="line"><a name="l00128"></a><span class="lineno"> 128</span>&#160; {</div>
<div class="line"><a name="l00129"></a><span class="lineno"> 129</span>&#160; <span class="comment">// Cannot do it.</span></div>
<div class="line"><a name="l00130"></a><span class="lineno"> 130</span>&#160; ret_err = cobf_error::COBF_CANNOT_ADD_ENTRY;</div>
<div class="line"><a name="l00131"></a><span class="lineno"> 131</span>&#160; <span class="keywordflow">goto</span> OBFUSCATE_FINISH;</div>
<div class="line"><a name="l00132"></a><span class="lineno"> 132</span>&#160; };</div>
<div class="line"><a name="l00133"></a><span class="lineno"> 133</span>&#160; </div>
<div class="line"><a name="l00134"></a><span class="lineno"> 134</span>&#160; <span class="comment">// Make it unrelocatable.</span></div>
<div class="line"><a name="l00135"></a><span class="lineno"> 135</span>&#160; <span class="keywordflow">if</span> (!this-&gt;disable_the_relocation())</div>
<div class="line"><a name="l00136"></a><span class="lineno"> 136</span>&#160; {</div>
<div class="line"><a name="l00137"></a><span class="lineno"> 137</span>&#160; <span class="comment">// Cannot create the section.</span></div>
<div class="line"><a name="l00138"></a><span class="lineno"> 138</span>&#160; ret_err = cobf_error::COBF_CANNOT_DISABLE_RELOCS;</div>
<div class="line"><a name="l00139"></a><span class="lineno"> 139</span>&#160; <span class="keywordflow">goto</span> OBFUSCATE_FINISH;</div>
<div class="line"><a name="l00140"></a><span class="lineno"> 140</span>&#160; };</div>
<div class="line"><a name="l00141"></a><span class="lineno"> 141</span>&#160; </div>
<div class="line"><a name="l00142"></a><span class="lineno"> 142</span>&#160; <span class="comment">// Make the imports writible.</span></div>
<div class="line"><a name="l00143"></a><span class="lineno"> 143</span>&#160; <span class="keywordflow">if</span> (!this-&gt;make_the_iat_writable())</div>
<div class="line"><a name="l00144"></a><span class="lineno"> 144</span>&#160; {</div>
<div class="line"><a name="l00145"></a><span class="lineno"> 145</span>&#160; <span class="comment">// Cannot create the section.</span></div>
<div class="line"><a name="l00146"></a><span class="lineno"> 146</span>&#160; ret_err = cobf_error::COBF_INVALID_IAT_SECTION;</div>
<div class="line"><a name="l00147"></a><span class="lineno"> 147</span>&#160; <span class="keywordflow">goto</span> OBFUSCATE_FINISH;</div>
<div class="line"><a name="l00148"></a><span class="lineno"> 148</span>&#160; };</div>
<div class="line"><a name="l00149"></a><span class="lineno"> 149</span>&#160; </div>
<div class="line"><a name="l00150"></a><span class="lineno"> 150</span>&#160; <span class="comment">// Remove the debug symbols.</span></div>
<div class="line"><a name="l00151"></a><span class="lineno"> 151</span>&#160; <span class="keywordflow">if</span> (!this-&gt;remove_debug_symbols())</div>
<div class="line"><a name="l00152"></a><span class="lineno"> 152</span>&#160; {</div>
<div class="line"><a name="l00153"></a><span class="lineno"> 153</span>&#160; <span class="comment">// Cannot remove the debug symbols.</span></div>
<div class="line"><a name="l00154"></a><span class="lineno"> 154</span>&#160; ret_err = cobf_error::COBF_CANNOT_REMOVE_DBG_SYMS;</div>
<div class="line"><a name="l00155"></a><span class="lineno"> 155</span>&#160; <span class="keywordflow">goto</span> OBFUSCATE_FINISH;</div>
<div class="line"><a name="l00156"></a><span class="lineno"> 156</span>&#160; };</div>
<div class="line"><a name="l00157"></a><span class="lineno"> 157</span>&#160; </div>
<div class="line"><a name="l00158"></a><span class="lineno"> 158</span>&#160; <span class="comment">// Finish everything.</span></div>
<div class="line"><a name="l00159"></a><span class="lineno"> 159</span>&#160; this-&gt;finalize_pe(sh_sec);</div>
<div class="line"><a name="l00160"></a><span class="lineno"> 160</span>&#160; </div>
<div class="line"><a name="l00161"></a><span class="lineno"> 161</span>&#160; <span class="comment">// Write the PE.</span></div>
<div class="line"><a name="l00162"></a><span class="lineno"> 162</span>&#160; <span class="keywordflow">if</span> (!WriteFile(</div>
<div class="line"><a name="l00163"></a><span class="lineno"> 163</span>&#160; h_file, <span class="comment">// The PE file handle.</span></div>
<div class="line"><a name="l00164"></a><span class="lineno"> 164</span>&#160; this-&gt;pe_rawf.data(), <span class="comment">// The data of the vector.</span></div>
<div class="line"><a name="l00165"></a><span class="lineno"> 165</span>&#160; (DWORD)this-&gt;pe_rawf.size(), <span class="comment">// Size to read.</span></div>
<div class="line"><a name="l00166"></a><span class="lineno"> 166</span>&#160; &amp;written, <span class="comment">// Read bytes.</span></div>
<div class="line"><a name="l00167"></a><span class="lineno"> 167</span>&#160; NULL <span class="comment">// Overlapped struct.</span></div>
<div class="line"><a name="l00168"></a><span class="lineno"> 168</span>&#160; ))</div>
<div class="line"><a name="l00169"></a><span class="lineno"> 169</span>&#160; {</div>
<div class="line"><a name="l00170"></a><span class="lineno"> 170</span>&#160; <span class="comment">// Cannot write.</span></div>
<div class="line"><a name="l00171"></a><span class="lineno"> 171</span>&#160; ret_err = cobf_error::COBF_CANNOT_WRITE_FILE;</div>
<div class="line"><a name="l00172"></a><span class="lineno"> 172</span>&#160; <span class="keywordflow">goto</span> OBFUSCATE_FINISH;</div>
<div class="line"><a name="l00173"></a><span class="lineno"> 173</span>&#160; };</div>
<div class="line"><a name="l00174"></a><span class="lineno"> 174</span>&#160; </div>
<div class="line"><a name="l00175"></a><span class="lineno"> 175</span>&#160;OBFUSCATE_FINISH:</div>
<div class="line"><a name="l00176"></a><span class="lineno"> 176</span>&#160; </div>
<div class="line"><a name="l00177"></a><span class="lineno"> 177</span>&#160; <span class="comment">// Restore the PE.</span></div>
<div class="line"><a name="l00178"></a><span class="lineno"> 178</span>&#160; this-&gt;pe_rawf = orig_pe;</div>
<div class="line"><a name="l00179"></a><span class="lineno"> 179</span>&#160; </div>
<div class="line"><a name="l00180"></a><span class="lineno"> 180</span>&#160; <span class="comment">// Test if not successful.</span></div>
<div class="line"><a name="l00181"></a><span class="lineno"> 181</span>&#160; <span class="keywordflow">if</span> (!CloseHandle(h_file) || (ret_err != cobf_error::COBF_NO_ERROR &amp;&amp; !DeleteFileA(out_file.c_str())))</div>
<div class="line"><a name="l00182"></a><span class="lineno"> 182</span>&#160; ret_err = cobf_error::COBF_CANNOT_CLEAR;</div>
<div class="line"><a name="l00183"></a><span class="lineno"> 183</span>&#160; <span class="keywordflow">return</span> ret_err;</div>
<div class="line"><a name="l00184"></a><span class="lineno"> 184</span>&#160;};</div>
<div class="line"><a name="l00185"></a><span class="lineno"> 185</span>&#160; </div>
<div class="line"><a name="l00186"></a><span class="lineno"> 186</span>&#160;<span class="comment">// Find a symbol by dll and info.</span></div>
<div class="line"><a name="l00187"></a><span class="lineno"> 187</span>&#160;<span class="keyword">template</span> &lt;<span class="keyword">typename</span> t_sym_info&gt;</div>
<div class="line"><a name="l00188"></a><span class="lineno"> 188</span>&#160;VOID cobf::find_symbols(<span class="keywordtype">string</span> dll_name, t_sym_info sym_info, vector&lt;csym*&gt;&amp; p_syms)</div>
<div class="line"><a name="l00189"></a><span class="lineno"> 189</span>&#160;{</div>
<div class="line"><a name="l00190"></a><span class="lineno"> 190</span>&#160; <span class="comment">// Loop the symbols.</span></div>
<div class="line"><a name="l00191"></a><span class="lineno"> 191</span>&#160; <span class="keywordflow">for</span> (<span class="keyword">auto</span>&amp; mod : this-&gt;pe_mods)</div>
<div class="line"><a name="l00192"></a><span class="lineno"> 192</span>&#160; {</div>
<div class="line"><a name="l00193"></a><span class="lineno"> 193</span>&#160; <span class="comment">// Check the module and the symbol.</span></div>
<div class="line"><a name="l00194"></a><span class="lineno"> 194</span>&#160; <span class="keywordflow">if</span> (!csym::match_wildcard(dll_name.c_str(), mod.dll_name.c_str())) <span class="keywordflow">continue</span>;</div>
<div class="line"><a name="l00195"></a><span class="lineno"> 195</span>&#160; <span class="keywordflow">for</span> (<span class="keyword">auto</span>&amp; sym : mod.mod_syms) <span class="keywordflow">if</span> (sym.check_sym(sym_info)) </div>
<div class="line"><a name="l00196"></a><span class="lineno"> 196</span>&#160; p_syms.push_back(&amp;sym);</div>
<div class="line"><a name="l00197"></a><span class="lineno"> 197</span>&#160; };</div>
<div class="line"><a name="l00198"></a><span class="lineno"> 198</span>&#160;};</div>
<div class="line"><a name="l00199"></a><span class="lineno"> 199</span>&#160; </div>
<div class="line"><a name="l00200"></a><span class="lineno"> 200</span>&#160;<span class="comment">// Create a new entry at the sections header.</span></div>
<div class="line"><a name="l00201"></a><span class="lineno"> 201</span>&#160;BOOL cobf::create_shellcode_section(PIMAGE_SECTION_HEADER&amp; sh_sec, DWORD&amp; funs_rva)</div>
<div class="line"><a name="l00202"></a><span class="lineno"> 202</span>&#160;{</div>
<div class="line"><a name="l00203"></a><span class="lineno"> 203</span>&#160; <span class="comment">// Get the sections.</span></div>
<div class="line"><a name="l00204"></a><span class="lineno"> 204</span>&#160; PIMAGE_DOS_HEADER dos_hdr = (PIMAGE_DOS_HEADER)this-&gt;pe_rawf.data();</div>
<div class="line"><a name="l00205"></a><span class="lineno"> 205</span>&#160; PIMAGE_NT_HEADERS nt_hdrs = (PIMAGE_NT_HEADERS)&amp;this-&gt;pe_rawf.data()[dos_hdr-&gt;e_lfanew];</div>
<div class="line"><a name="l00206"></a><span class="lineno"> 206</span>&#160; </div>
<div class="line"><a name="l00207"></a><span class="lineno"> 207</span>&#160; <span class="comment">// Verify the existence of a new section.</span></div>
<div class="line"><a name="l00208"></a><span class="lineno"> 208</span>&#160; <span class="keywordflow">if</span> (nt_hdrs-&gt;OptionalHeader.SizeOfHeaders &lt; dos_hdr-&gt;e_lfanew + <span class="keyword">sizeof</span>(nt_hdrs-&gt;Signature) +</div>
<div class="line"><a name="l00209"></a><span class="lineno"> 209</span>&#160; <span class="keyword">sizeof</span>(nt_hdrs-&gt;FileHeader) + nt_hdrs-&gt;FileHeader.SizeOfOptionalHeader +</div>
<div class="line"><a name="l00210"></a><span class="lineno"> 210</span>&#160; ((<span class="keywordtype">size_t</span>)nt_hdrs-&gt;FileHeader.NumberOfSections + 1) * <span class="keyword">sizeof</span>(IMAGE_SECTION_HEADER))</div>
<div class="line"><a name="l00211"></a><span class="lineno"> 211</span>&#160; <span class="keywordflow">return</span> FALSE;</div>
<div class="line"><a name="l00212"></a><span class="lineno"> 212</span>&#160; </div>
<div class="line"><a name="l00213"></a><span class="lineno"> 213</span>&#160; <span class="comment">// Get the section of the shellcode.</span></div>
<div class="line"><a name="l00214"></a><span class="lineno"> 214</span>&#160; sh_sec = (PIMAGE_SECTION_HEADER)&amp;this-&gt;pe_rawf[dos_hdr-&gt;e_lfanew +</div>
<div class="line"><a name="l00215"></a><span class="lineno"> 215</span>&#160; <span class="keyword">sizeof</span>(nt_hdrs-&gt;Signature) + <span class="keyword">sizeof</span>(nt_hdrs-&gt;FileHeader) +</div>
<div class="line"><a name="l00216"></a><span class="lineno"> 216</span>&#160; nt_hdrs-&gt;FileHeader.SizeOfOptionalHeader + nt_hdrs-&gt;FileHeader.NumberOfSections *</div>
<div class="line"><a name="l00217"></a><span class="lineno"> 217</span>&#160; <span class="keyword">sizeof</span>(IMAGE_SECTION_HEADER)];</div>
<div class="line"><a name="l00218"></a><span class="lineno"> 218</span>&#160; </div>
<div class="line"><a name="l00219"></a><span class="lineno"> 219</span>&#160; <span class="comment">// Set the shellcode section properties.</span></div>
<div class="line"><a name="l00220"></a><span class="lineno"> 220</span>&#160; PIMAGE_SECTION_HEADER prev_sec = sh_sec - 1;</div>
<div class="line"><a name="l00221"></a><span class="lineno"> 221</span>&#160; sh_sec-&gt;Name[0] = <span class="charliteral">&#39;.&#39;</span>; sh_sec-&gt;Name[1] = <span class="charliteral">&#39;c&#39;</span>;</div>
<div class="line"><a name="l00222"></a><span class="lineno"> 222</span>&#160; sh_sec-&gt;Name[2] = <span class="charliteral">&#39;o&#39;</span>; sh_sec-&gt;Name[3] = <span class="charliteral">&#39;b&#39;</span>;</div>
<div class="line"><a name="l00223"></a><span class="lineno"> 223</span>&#160; sh_sec-&gt;Name[4] = <span class="charliteral">&#39;f&#39;</span>; sh_sec-&gt;Name[5] = <span class="charliteral">&#39;\0&#39;</span>;</div>
<div class="line"><a name="l00224"></a><span class="lineno"> 224</span>&#160; sh_sec-&gt;Name[6] = <span class="charliteral">&#39;\0&#39;</span>; sh_sec-&gt;Name[7] = <span class="charliteral">&#39;\0&#39;</span>;</div>
<div class="line"><a name="l00225"></a><span class="lineno"> 225</span>&#160; sh_sec-&gt;NumberOfLinenumbers = 0;</div>
<div class="line"><a name="l00226"></a><span class="lineno"> 226</span>&#160; sh_sec-&gt;NumberOfRelocations = 0;</div>
<div class="line"><a name="l00227"></a><span class="lineno"> 227</span>&#160; sh_sec-&gt;PointerToRelocations = 0;</div>
<div class="line"><a name="l00228"></a><span class="lineno"> 228</span>&#160; sh_sec-&gt;PointerToLinenumbers = 0;</div>
<div class="line"><a name="l00229"></a><span class="lineno"> 229</span>&#160; sh_sec-&gt;Misc.VirtualSize = 0;</div>
<div class="line"><a name="l00230"></a><span class="lineno"> 230</span>&#160; sh_sec-&gt;SizeOfRawData = <a class="code" href="classshellcode.html#a724cccee30273c81a1a865b3ca20c829">shellcode::shellcode_size</a> + <span class="keyword">sizeof</span>(<a class="code" href="classshellcode.html#af54e7ad1b1d215703f5487389040d687">shellcode::shellcodes_funs</a>);</div>
<div class="line"><a name="l00231"></a><span class="lineno"> 231</span>&#160; sh_sec-&gt;PointerToRawData = prev_sec-&gt;PointerToRawData + prev_sec-&gt;SizeOfRawData;</div>
<div class="line"><a name="l00232"></a><span class="lineno"> 232</span>&#160; sh_sec-&gt;VirtualAddress = prev_sec-&gt;VirtualAddress + prev_sec-&gt;Misc.VirtualSize +</div>
<div class="line"><a name="l00233"></a><span class="lineno"> 233</span>&#160; nt_hdrs-&gt;OptionalHeader.SectionAlignment - (prev_sec-&gt;Misc.VirtualSize %</div>
<div class="line"><a name="l00234"></a><span class="lineno"> 234</span>&#160; nt_hdrs-&gt;OptionalHeader.SectionAlignment);</div>
<div class="line"><a name="l00235"></a><span class="lineno"> 235</span>&#160; sh_sec-&gt;Characteristics = IMAGE_SCN_MEM_EXECUTE | IMAGE_SCN_MEM_READ | IMAGE_SCN_MEM_WRITE;</div>
<div class="line"><a name="l00236"></a><span class="lineno"> 236</span>&#160; nt_hdrs-&gt;FileHeader.NumberOfSections++;</div>
<div class="line"><a name="l00237"></a><span class="lineno"> 237</span>&#160; </div>
<div class="line"><a name="l00238"></a><span class="lineno"> 238</span>&#160; <span class="comment">// Set the section info.</span></div>
<div class="line"><a name="l00239"></a><span class="lineno"> 239</span>&#160; DWORD sh_sec_offset = (DWORD)((PBYTE)sh_sec - this-&gt;pe_rawf.data());</div>
<div class="line"><a name="l00240"></a><span class="lineno"> 240</span>&#160; </div>
<div class="line"><a name="l00241"></a><span class="lineno"> 241</span>&#160; <span class="comment">// Resize the whole pe.</span></div>
<div class="line"><a name="l00242"></a><span class="lineno"> 242</span>&#160; this-&gt;pe_rawf.resize(this-&gt;pe_rawf.size() + sh_sec-&gt;SizeOfRawData + </div>
<div class="line"><a name="l00243"></a><span class="lineno"> 243</span>&#160; <span class="keyword">sizeof</span>(<a class="code" href="classshellcode.html#af54e7ad1b1d215703f5487389040d687">shellcode::shellcodes_funs</a>));</div>
<div class="line"><a name="l00244"></a><span class="lineno"> 244</span>&#160; sh_sec = (PIMAGE_SECTION_HEADER)(this-&gt;pe_rawf.data() + sh_sec_offset);</div>
<div class="line"><a name="l00245"></a><span class="lineno"> 245</span>&#160; funs_rva = sh_sec-&gt;VirtualAddress + <a class="code" href="classshellcode.html#a724cccee30273c81a1a865b3ca20c829">shellcode::shellcode_size</a>;</div>
<div class="line"><a name="l00246"></a><span class="lineno"> 246</span>&#160; </div>
<div class="line"><a name="l00247"></a><span class="lineno"> 247</span>&#160; <span class="comment">// Copy the shellcode and the table.</span></div>
<div class="line"><a name="l00248"></a><span class="lineno"> 248</span>&#160; memcpy_s(this-&gt;pe_rawf.data() + sh_sec-&gt;PointerToRawData, sh_sec-&gt;SizeOfRawData,</div>
<div class="line"><a name="l00249"></a><span class="lineno"> 249</span>&#160; <a class="code" href="classshellcode.html#a57220d662e7f75e3aefa71eaa144d243">shellcode::shellcode_start</a>, <a class="code" href="classshellcode.html#a724cccee30273c81a1a865b3ca20c829">shellcode::shellcode_size</a>);</div>
<div class="line"><a name="l00250"></a><span class="lineno"> 250</span>&#160; memcpy_s(this-&gt;pe_rawf.data() + sh_sec-&gt;PointerToRawData + <a class="code" href="classshellcode.html#a724cccee30273c81a1a865b3ca20c829">shellcode::shellcode_size</a>,</div>
<div class="line"><a name="l00251"></a><span class="lineno"> 251</span>&#160; <span class="keyword">sizeof</span>(<a class="code" href="classshellcode.html#af54e7ad1b1d215703f5487389040d687">shellcode::shellcodes_funs</a>), <a class="code" href="classshellcode.html#af54e7ad1b1d215703f5487389040d687">shellcode::shellcodes_funs</a>,</div>
<div class="line"><a name="l00252"></a><span class="lineno"> 252</span>&#160; <span class="keyword">sizeof</span>(<a class="code" href="classshellcode.html#af54e7ad1b1d215703f5487389040d687">shellcode::shellcodes_funs</a>));</div>
<div class="line"><a name="l00253"></a><span class="lineno"> 253</span>&#160; </div>
<div class="line"><a name="l00254"></a><span class="lineno"> 254</span>&#160; <span class="comment">// Updating the functions offsets.</span></div>
<div class="line"><a name="l00255"></a><span class="lineno"> 255</span>&#160; PDWORD p_sh_funs = (PDWORD)(this-&gt;pe_rawf.data() + sh_sec-&gt;PointerToRawData + <a class="code" href="classshellcode.html#a724cccee30273c81a1a865b3ca20c829">shellcode::shellcode_size</a>);</div>
<div class="line"><a name="l00256"></a><span class="lineno"> 256</span>&#160; <span class="keywordflow">for</span> (<span class="keywordtype">size_t</span> idx = 0; idx &lt; <span class="keyword">sizeof</span>(<a class="code" href="classshellcode.html#af54e7ad1b1d215703f5487389040d687">shellcode::shellcodes_funs</a>) / <span class="keyword">sizeof</span>(*<a class="code" href="classshellcode.html#af54e7ad1b1d215703f5487389040d687">shellcode::shellcodes_funs</a>); idx++)</div>
<div class="line"><a name="l00257"></a><span class="lineno"> 257</span>&#160; {</div>
<div class="line"><a name="l00258"></a><span class="lineno"> 258</span>&#160; <span class="comment">// Update the offset.</span></div>
<div class="line"><a name="l00259"></a><span class="lineno"> 259</span>&#160; p_sh_funs[idx] += sh_sec-&gt;VirtualAddress;</div>
<div class="line"><a name="l00260"></a><span class="lineno"> 260</span>&#160; };</div>
<div class="line"><a name="l00261"></a><span class="lineno"> 261</span>&#160; </div>
<div class="line"><a name="l00262"></a><span class="lineno"> 262</span>&#160; <span class="comment">// Done.</span></div>
<div class="line"><a name="l00263"></a><span class="lineno"> 263</span>&#160; <span class="keywordflow">return</span> TRUE;</div>
<div class="line"><a name="l00264"></a><span class="lineno"> 264</span>&#160;};</div>
<div class="line"><a name="l00265"></a><span class="lineno"> 265</span>&#160; </div>
<div class="line"><a name="l00266"></a><span class="lineno"> 266</span>&#160;<span class="comment">// Apply the patches to the PE.</span></div>
<div class="line"><a name="l00267"></a><span class="lineno"> 267</span>&#160;VOID cobf::apply_obfuscations(PIMAGE_SECTION_HEADER&amp; sh_sec, DWORD&amp; syms_rva)</div>
<div class="line"><a name="l00268"></a><span class="lineno"> 268</span>&#160;{</div>
<div class="line"><a name="l00269"></a><span class="lineno"> 269</span>&#160; <span class="comment">// The array of symbols to load.</span></div>
<div class="line"><a name="l00270"></a><span class="lineno"> 270</span>&#160; vector&lt;BYTE&gt; strings_of_imports;</div>
<div class="line"><a name="l00271"></a><span class="lineno"> 271</span>&#160; vector&lt;shellcode::obfuscated_sym&gt; symbols;</div>
<div class="line"><a name="l00272"></a><span class="lineno"> 272</span>&#160; </div>
<div class="line"><a name="l00273"></a><span class="lineno"> 273</span>&#160; <span class="comment">// Enumerate the obfuscate by name array.</span></div>
<div class="line"><a name="l00274"></a><span class="lineno"> 274</span>&#160; DWORD c_rva = sh_sec-&gt;VirtualAddress + (DWORD_PTR)sh_sec-&gt;SizeOfRawData;</div>
<div class="line"><a name="l00275"></a><span class="lineno"> 275</span>&#160; for (<span class="keyword">auto</span>&amp; mod : this-&gt;pe_mods) <span class="keywordflow">for</span> (<span class="keyword">auto</span>&amp; sym : mod.mod_syms) sym.apply_obfuscation(</div>
<div class="line"><a name="l00276"></a><span class="lineno"> 276</span>&#160; this-&gt;pe_rawf.data(), c_rva, strings_of_imports, symbols);</div>
<div class="line"><a name="l00277"></a><span class="lineno"> 277</span>&#160; </div>
<div class="line"><a name="l00278"></a><span class="lineno"> 278</span>&#160; <span class="comment">// Set the section info.</span></div>
<div class="line"><a name="l00279"></a><span class="lineno"> 279</span>&#160; symbols.push_back({ 0 });</div>
<div class="line"><a name="l00280"></a><span class="lineno"> 280</span>&#160; DWORD sh_sec_offset = (DWORD)((PBYTE)sh_sec - this-&gt;pe_rawf.data());</div>
<div class="line"><a name="l00281"></a><span class="lineno"> 281</span>&#160; </div>
<div class="line"><a name="l00282"></a><span class="lineno"> 282</span>&#160; <span class="comment">// Resize the whole pe.</span></div>
<div class="line"><a name="l00283"></a><span class="lineno"> 283</span>&#160; <span class="keywordtype">size_t</span> size_of_symbols = symbols.size() * <span class="keyword">sizeof</span>(shellcode::obfuscated_sym);</div>
<div class="line"><a name="l00284"></a><span class="lineno"> 284</span>&#160; this-&gt;pe_rawf.resize(this-&gt;pe_rawf.size() + strings_of_imports.size() + size_of_symbols);</div>
<div class="line"><a name="l00285"></a><span class="lineno"> 285</span>&#160; sh_sec = (PIMAGE_SECTION_HEADER)(this-&gt;pe_rawf.data() + sh_sec_offset);</div>
<div class="line"><a name="l00286"></a><span class="lineno"> 286</span>&#160; </div>
<div class="line"><a name="l00287"></a><span class="lineno"> 287</span>&#160; <span class="comment">// Copy the strings and the symbols.</span></div>
<div class="line"><a name="l00288"></a><span class="lineno"> 288</span>&#160; memcpy_s(this-&gt;pe_rawf.data() + sh_sec-&gt;PointerToRawData + sh_sec-&gt;SizeOfRawData,</div>
<div class="line"><a name="l00289"></a><span class="lineno"> 289</span>&#160; strings_of_imports.size() + size_of_symbols, strings_of_imports.data(),</div>
<div class="line"><a name="l00290"></a><span class="lineno"> 290</span>&#160; strings_of_imports.size());</div>
<div class="line"><a name="l00291"></a><span class="lineno"> 291</span>&#160; memcpy_s(this-&gt;pe_rawf.data() + sh_sec-&gt;PointerToRawData + sh_sec-&gt;SizeOfRawData + </div>
<div class="line"><a name="l00292"></a><span class="lineno"> 292</span>&#160; strings_of_imports.size(), size_of_symbols, symbols.data(), size_of_symbols);</div>
<div class="line"><a name="l00293"></a><span class="lineno"> 293</span>&#160; </div>
<div class="line"><a name="l00294"></a><span class="lineno"> 294</span>&#160; <span class="comment">// Edit the properties.</span></div>
<div class="line"><a name="l00295"></a><span class="lineno"> 295</span>&#160; syms_rva = sh_sec-&gt;VirtualAddress + sh_sec-&gt;SizeOfRawData + (DWORD)strings_of_imports.size();</div>
<div class="line"><a name="l00296"></a><span class="lineno"> 296</span>&#160; sh_sec-&gt;SizeOfRawData += (DWORD)strings_of_imports.size() + (DWORD)size_of_symbols;</div>
<div class="line"><a name="l00297"></a><span class="lineno"> 297</span>&#160;};</div>
<div class="line"><a name="l00298"></a><span class="lineno"> 298</span>&#160; </div>
<div class="line"><a name="l00299"></a><span class="lineno"> 299</span>&#160;<span class="comment">// Add the stub for shellcode.</span></div>
<div class="line"><a name="l00300"></a><span class="lineno"> 300</span>&#160;VOID cobf::add_shellcode_stub(PIMAGE_SECTION_HEADER&amp; sh_sec, DWORD funs_offset, DWORD syms_rva, DWORD&amp; entry)</div>
<div class="line"><a name="l00301"></a><span class="lineno"> 301</span>&#160;{</div>
<div class="line"><a name="l00302"></a><span class="lineno"> 302</span>&#160; <span class="comment">// Building the stub.</span></div>
<div class="line"><a name="l00303"></a><span class="lineno"> 303</span>&#160; DWORD shellcode_entry = sh_sec-&gt;VirtualAddress + <a class="code" href="classshellcode.html#aaa82db40cd8ad288803b70bbb278bff4">shellcode::shellcode_entry</a>;</div>
<div class="line"><a name="l00304"></a><span class="lineno"> 304</span>&#160; BYTE shellcode_stub[] =</div>
<div class="line"><a name="l00305"></a><span class="lineno"> 305</span>&#160; {</div>
<div class="line"><a name="l00306"></a><span class="lineno"> 306</span>&#160;<span class="preprocessor">#ifdef _M_IX86</span></div>
<div class="line"><a name="l00307"></a><span class="lineno"> 307</span>&#160; 0x83, 0x7c, 0x24, 0x08, 0x01, <span class="comment">// cmp dword ptr [esp + 8], 0x1;</span></div>
<div class="line"><a name="l00308"></a><span class="lineno"> 308</span>&#160; 0x74, 0x03, 0xc2, 0x0c, 0x00, <span class="comment">// je $+3; ret;</span></div>
<div class="line"><a name="l00309"></a><span class="lineno"> 309</span>&#160; 0xc7, 0x44, 0x24, 0x08,</div>
<div class="line"><a name="l00310"></a><span class="lineno"> 310</span>&#160; ((PBYTE)&amp;funs_offset)[0],</div>
<div class="line"><a name="l00311"></a><span class="lineno"> 311</span>&#160; ((PBYTE)&amp;funs_offset)[1],</div>
<div class="line"><a name="l00312"></a><span class="lineno"> 312</span>&#160; ((PBYTE)&amp;funs_offset)[2],</div>
<div class="line"><a name="l00313"></a><span class="lineno"> 313</span>&#160; ((PBYTE)&amp;funs_offset)[3], <span class="comment">// mov dword ptr [esp + 8], functions_rva;</span></div>
<div class="line"><a name="l00314"></a><span class="lineno"> 314</span>&#160; 0xc7, 0x44, 0x24, 0x0c,</div>
<div class="line"><a name="l00315"></a><span class="lineno"> 315</span>&#160; ((PBYTE)&amp;syms_rva)[0],</div>
<div class="line"><a name="l00316"></a><span class="lineno"> 316</span>&#160; ((PBYTE)&amp;syms_rva)[1],</div>
<div class="line"><a name="l00317"></a><span class="lineno"> 317</span>&#160; ((PBYTE)&amp;syms_rva)[2],</div>
<div class="line"><a name="l00318"></a><span class="lineno"> 318</span>&#160; ((PBYTE)&amp;syms_rva)[3], <span class="comment">// mov dword ptr [esp + 12], symbols_rva;</span></div>
<div class="line"><a name="l00319"></a><span class="lineno"> 319</span>&#160; 0x8b, 0x44, 0x24, 0x04, <span class="comment">// mov eax, dword ptr [esp + 4];</span></div>
<div class="line"><a name="l00320"></a><span class="lineno"> 320</span>&#160; 0x05,</div>
<div class="line"><a name="l00321"></a><span class="lineno"> 321</span>&#160; ((PBYTE)&amp;shellcode_entry)[0],</div>
<div class="line"><a name="l00322"></a><span class="lineno"> 322</span>&#160; ((PBYTE)&amp;shellcode_entry)[1],</div>
<div class="line"><a name="l00323"></a><span class="lineno"> 323</span>&#160; ((PBYTE)&amp;shellcode_entry)[2],</div>
<div class="line"><a name="l00324"></a><span class="lineno"> 324</span>&#160; ((PBYTE)&amp;shellcode_entry)[3], <span class="comment">// add eax, shellcode_entry;</span></div>
<div class="line"><a name="l00325"></a><span class="lineno"> 325</span>&#160; 0xff, 0xe0 <span class="comment">// jmp eax;</span></div>
<div class="line"><a name="l00326"></a><span class="lineno"> 326</span>&#160;<span class="preprocessor">#else</span></div>
<div class="line"><a name="l00327"></a><span class="lineno"> 327</span>&#160; 0x83, 0xfa, 0x01, <span class="comment">// cmp edx, 0x1;</span></div>
<div class="line"><a name="l00328"></a><span class="lineno"> 328</span>&#160; 0x74, 0x01, 0xc3, <span class="comment">// je $+1; ret;</span></div>
<div class="line"><a name="l00329"></a><span class="lineno"> 329</span>&#160; 0x48, 0xc7, 0xc2,</div>
<div class="line"><a name="l00330"></a><span class="lineno"> 330</span>&#160; ((PBYTE)&amp;funs_offset)[0],</div>
<div class="line"><a name="l00331"></a><span class="lineno"> 331</span>&#160; ((PBYTE)&amp;funs_offset)[1],</div>
<div class="line"><a name="l00332"></a><span class="lineno"> 332</span>&#160; ((PBYTE)&amp;funs_offset)[2],</div>
<div class="line"><a name="l00333"></a><span class="lineno"> 333</span>&#160; ((PBYTE)&amp;funs_offset)[3], <span class="comment">// mov rdx, functions_rva;</span></div>
<div class="line"><a name="l00334"></a><span class="lineno"> 334</span>&#160; 0x41, 0xb8,</div>
<div class="line"><a name="l00335"></a><span class="lineno"> 335</span>&#160; ((PBYTE)&amp;syms_rva)[0],</div>
<div class="line"><a name="l00336"></a><span class="lineno"> 336</span>&#160; ((PBYTE)&amp;syms_rva)[1],</div>
<div class="line"><a name="l00337"></a><span class="lineno"> 337</span>&#160; ((PBYTE)&amp;syms_rva)[2],</div>
<div class="line"><a name="l00338"></a><span class="lineno"> 338</span>&#160; ((PBYTE)&amp;syms_rva)[3], <span class="comment">// mov r8, symbols_rva;</span></div>
<div class="line"><a name="l00339"></a><span class="lineno"> 339</span>&#160; 0x48, 0x89, 0xc8, <span class="comment">// mov rax, rcx;</span></div>
<div class="line"><a name="l00340"></a><span class="lineno"> 340</span>&#160; 0x48, 0x05,</div>
<div class="line"><a name="l00341"></a><span class="lineno"> 341</span>&#160; ((PBYTE)&amp;shellcode_entry)[0],</div>
<div class="line"><a name="l00342"></a><span class="lineno"> 342</span>&#160; ((PBYTE)&amp;shellcode_entry)[1],</div>
<div class="line"><a name="l00343"></a><span class="lineno"> 343</span>&#160; ((PBYTE)&amp;shellcode_entry)[2],</div>
<div class="line"><a name="l00344"></a><span class="lineno"> 344</span>&#160; ((PBYTE)&amp;shellcode_entry)[3], <span class="comment">// add rax, shellcode_entry;</span></div>
<div class="line"><a name="l00345"></a><span class="lineno"> 345</span>&#160; 0xff, 0xe0 <span class="comment">// jmp rax;</span></div>
<div class="line"><a name="l00346"></a><span class="lineno"> 346</span>&#160;<span class="preprocessor">#endif // _M_IX86</span></div>
<div class="line"><a name="l00347"></a><span class="lineno"> 347</span>&#160; };</div>
<div class="line"><a name="l00348"></a><span class="lineno"> 348</span>&#160; </div>
<div class="line"><a name="l00349"></a><span class="lineno"> 349</span>&#160; <span class="comment">// Set the section info.</span></div>
<div class="line"><a name="l00350"></a><span class="lineno"> 350</span>&#160; DWORD sh_sec_offset = (DWORD)((PBYTE)sh_sec - this-&gt;pe_rawf.data());</div>
<div class="line"><a name="l00351"></a><span class="lineno"> 351</span>&#160; DWORD padding_size = 0x10 - sh_sec-&gt;SizeOfRawData % 0x10;</div>
<div class="line"><a name="l00352"></a><span class="lineno"> 352</span>&#160; </div>
<div class="line"><a name="l00353"></a><span class="lineno"> 353</span>&#160; <span class="comment">// Resize the whole pe.</span></div>
<div class="line"><a name="l00354"></a><span class="lineno"> 354</span>&#160; this-&gt;pe_rawf.resize(this-&gt;pe_rawf.size() + <span class="keyword">sizeof</span>(shellcode_stub) + padding_size);</div>
<div class="line"><a name="l00355"></a><span class="lineno"> 355</span>&#160; sh_sec = (PIMAGE_SECTION_HEADER)(this-&gt;pe_rawf.data() + sh_sec_offset);</div>
<div class="line"><a name="l00356"></a><span class="lineno"> 356</span>&#160; </div>
<div class="line"><a name="l00357"></a><span class="lineno"> 357</span>&#160; <span class="comment">// Copy the stub.</span></div>
<div class="line"><a name="l00358"></a><span class="lineno"> 358</span>&#160; memset(this-&gt;pe_rawf.data() + sh_sec-&gt;PointerToRawData + sh_sec-&gt;SizeOfRawData, 0xcc,</div>
<div class="line"><a name="l00359"></a><span class="lineno"> 359</span>&#160; padding_size);</div>
<div class="line"><a name="l00360"></a><span class="lineno"> 360</span>&#160; memcpy_s(this-&gt;pe_rawf.data() + sh_sec-&gt;PointerToRawData + sh_sec-&gt;SizeOfRawData +</div>
<div class="line"><a name="l00361"></a><span class="lineno"> 361</span>&#160; padding_size, <span class="keyword">sizeof</span>(shellcode_stub), shellcode_stub, <span class="keyword">sizeof</span>(shellcode_stub));</div>
<div class="line"><a name="l00362"></a><span class="lineno"> 362</span>&#160; </div>
<div class="line"><a name="l00363"></a><span class="lineno"> 363</span>&#160; <span class="comment">// Update the section.</span></div>
<div class="line"><a name="l00364"></a><span class="lineno"> 364</span>&#160; entry = sh_sec-&gt;VirtualAddress + sh_sec-&gt;SizeOfRawData + padding_size;</div>
<div class="line"><a name="l00365"></a><span class="lineno"> 365</span>&#160; sh_sec-&gt;SizeOfRawData += <span class="keyword">sizeof</span>(shellcode_stub) + padding_size;</div>
<div class="line"><a name="l00366"></a><span class="lineno"> 366</span>&#160;};</div>
<div class="line"><a name="l00367"></a><span class="lineno"> 367</span>&#160; </div>
<div class="line"><a name="l00368"></a><span class="lineno"> 368</span>&#160;<span class="comment">// Disable the relocations at the PE.</span></div>
<div class="line"><a name="l00369"></a><span class="lineno"> 369</span>&#160;BOOL cobf::disable_the_relocation()</div>
<div class="line"><a name="l00370"></a><span class="lineno"> 370</span>&#160;{</div>
<div class="line"><a name="l00371"></a><span class="lineno"> 371</span>&#160; <span class="comment">// Get the headers.</span></div>
<div class="line"><a name="l00372"></a><span class="lineno"> 372</span>&#160; PIMAGE_DOS_HEADER dos_hdr = (PIMAGE_DOS_HEADER)this-&gt;pe_rawf.data();</div>
<div class="line"><a name="l00373"></a><span class="lineno"> 373</span>&#160; PIMAGE_NT_HEADERS nt_hdrs = (PIMAGE_NT_HEADERS)&amp;this-&gt;pe_rawf.data()[dos_hdr-&gt;e_lfanew];</div>
<div class="line"><a name="l00374"></a><span class="lineno"> 374</span>&#160; </div>
<div class="line"><a name="l00375"></a><span class="lineno"> 375</span>&#160; <span class="comment">// Get the table.</span></div>
<div class="line"><a name="l00376"></a><span class="lineno"> 376</span>&#160; PIMAGE_RESOURCE_DIRECTORY p_relocs; <span class="keywordtype">size_t</span> relocs_size;</div>
<div class="line"><a name="l00377"></a><span class="lineno"> 377</span>&#160; <span class="keywordflow">if</span> (!this-&gt;get_data_table(IMAGE_DIRECTORY_ENTRY_BASERELOC, (PVOID*)&amp;p_relocs, relocs_size))</div>
<div class="line"><a name="l00378"></a><span class="lineno"> 378</span>&#160; {</div>
<div class="line"><a name="l00379"></a><span class="lineno"> 379</span>&#160; <span class="comment">// Cannot verify the relocations.</span></div>
<div class="line"><a name="l00380"></a><span class="lineno"> 380</span>&#160; <span class="keywordflow">return</span> FALSE;</div>
<div class="line"><a name="l00381"></a><span class="lineno"> 381</span>&#160; };</div>
<div class="line"><a name="l00382"></a><span class="lineno"> 382</span>&#160; </div>
<div class="line"><a name="l00383"></a><span class="lineno"> 383</span>&#160; <span class="comment">// Zero it.</span></div>
<div class="line"><a name="l00384"></a><span class="lineno"> 384</span>&#160; <span class="keywordflow">if</span> (p_relocs) ZeroMemory(p_relocs, relocs_size);</div>
<div class="line"><a name="l00385"></a><span class="lineno"> 385</span>&#160; nt_hdrs-&gt;OptionalHeader.DataDirectory[IMAGE_DIRECTORY_ENTRY_BASERELOC] = { 0, 0 };</div>
<div class="line"><a name="l00386"></a><span class="lineno"> 386</span>&#160; </div>
<div class="line"><a name="l00387"></a><span class="lineno"> 387</span>&#160; <span class="comment">// Stop the relocations.</span></div>
<div class="line"><a name="l00388"></a><span class="lineno"> 388</span>&#160; nt_hdrs-&gt;FileHeader.Characteristics |= IMAGE_FILE_RELOCS_STRIPPED;</div>
<div class="line"><a name="l00389"></a><span class="lineno"> 389</span>&#160; </div>
<div class="line"><a name="l00390"></a><span class="lineno"> 390</span>&#160; <span class="comment">// Configure the sections.</span></div>
<div class="line"><a name="l00391"></a><span class="lineno"> 391</span>&#160; PIMAGE_SECTION_HEADER c_sec = (PIMAGE_SECTION_HEADER)&amp;this-&gt;pe_rawf[dos_hdr-&gt;e_lfanew + </div>
<div class="line"><a name="l00392"></a><span class="lineno"> 392</span>&#160; <span class="keyword">sizeof</span>(nt_hdrs-&gt;Signature) + <span class="keyword">sizeof</span>(nt_hdrs-&gt;FileHeader) +</div>
<div class="line"><a name="l00393"></a><span class="lineno"> 393</span>&#160; nt_hdrs-&gt;FileHeader.SizeOfOptionalHeader];</div>
<div class="line"><a name="l00394"></a><span class="lineno"> 394</span>&#160; for (<span class="keywordtype">size_t</span> idx = 0; idx &lt; nt_hdrs-&gt;FileHeader.NumberOfSections; idx++)</div>
<div class="line"><a name="l00395"></a><span class="lineno"> 395</span>&#160; {</div>
<div class="line"><a name="l00396"></a><span class="lineno"> 396</span>&#160; <span class="comment">// Strip all of the information.</span></div>
<div class="line"><a name="l00397"></a><span class="lineno"> 397</span>&#160; c_sec[idx].PointerToRelocations = 0;</div>
<div class="line"><a name="l00398"></a><span class="lineno"> 398</span>&#160; c_sec[idx].NumberOfRelocations = 0;</div>
<div class="line"><a name="l00399"></a><span class="lineno"> 399</span>&#160; };</div>
<div class="line"><a name="l00400"></a><span class="lineno"> 400</span>&#160; </div>
<div class="line"><a name="l00401"></a><span class="lineno"> 401</span>&#160; <span class="keywordflow">return</span> TRUE;</div>
<div class="line"><a name="l00402"></a><span class="lineno"> 402</span>&#160;};</div>
<div class="line"><a name="l00403"></a><span class="lineno"> 403</span>&#160; </div>
<div class="line"><a name="l00404"></a><span class="lineno"> 404</span>&#160;<span class="comment">// Strip any debug symbols from the PE.</span></div>
<div class="line"><a name="l00405"></a><span class="lineno"> 405</span>&#160;BOOL cobf::remove_debug_symbols()</div>
<div class="line"><a name="l00406"></a><span class="lineno"> 406</span>&#160;{</div>
<div class="line"><a name="l00407"></a><span class="lineno"> 407</span>&#160; <span class="comment">// Get the headers.</span></div>
<div class="line"><a name="l00408"></a><span class="lineno"> 408</span>&#160; PIMAGE_DOS_HEADER dos_hdr = (PIMAGE_DOS_HEADER)this-&gt;pe_rawf.data();</div>
<div class="line"><a name="l00409"></a><span class="lineno"> 409</span>&#160; PIMAGE_NT_HEADERS nt_hdrs = (PIMAGE_NT_HEADERS)&amp;this-&gt;pe_rawf.data()[dos_hdr-&gt;e_lfanew];</div>
<div class="line"><a name="l00410"></a><span class="lineno"> 410</span>&#160; </div>
<div class="line"><a name="l00411"></a><span class="lineno"> 411</span>&#160; <span class="comment">// Get the table.</span></div>
<div class="line"><a name="l00412"></a><span class="lineno"> 412</span>&#160; PIMAGE_DEBUG_DIRECTORY p_debug; <span class="keywordtype">size_t</span> debug_size;</div>
<div class="line"><a name="l00413"></a><span class="lineno"> 413</span>&#160; <span class="keywordflow">if</span> (!this-&gt;get_data_table(IMAGE_DIRECTORY_ENTRY_DEBUG, (PVOID*)&amp;p_debug, debug_size))</div>
<div class="line"><a name="l00414"></a><span class="lineno"> 414</span>&#160; {</div>
<div class="line"><a name="l00415"></a><span class="lineno"> 415</span>&#160; <span class="comment">// Cannot verify the debug table.</span></div>
<div class="line"><a name="l00416"></a><span class="lineno"> 416</span>&#160; <span class="keywordflow">return</span> FALSE;</div>
<div class="line"><a name="l00417"></a><span class="lineno"> 417</span>&#160; };</div>
<div class="line"><a name="l00418"></a><span class="lineno"> 418</span>&#160; </div>
<div class="line"><a name="l00419"></a><span class="lineno"> 419</span>&#160; <span class="comment">// Zero it.</span></div>
<div class="line"><a name="l00420"></a><span class="lineno"> 420</span>&#160; <span class="keywordflow">if</span> (p_debug) ZeroMemory(p_debug, debug_size);</div>
<div class="line"><a name="l00421"></a><span class="lineno"> 421</span>&#160; nt_hdrs-&gt;OptionalHeader.DataDirectory[IMAGE_DIRECTORY_ENTRY_DEBUG] = { 0, 0 };</div>
<div class="line"><a name="l00422"></a><span class="lineno"> 422</span>&#160; </div>
<div class="line"><a name="l00423"></a><span class="lineno"> 423</span>&#160; <span class="comment">// Strip it.</span></div>
<div class="line"><a name="l00424"></a><span class="lineno"> 424</span>&#160; nt_hdrs-&gt;FileHeader.NumberOfSymbols = 0;</div>
<div class="line"><a name="l00425"></a><span class="lineno"> 425</span>&#160; nt_hdrs-&gt;FileHeader.PointerToSymbolTable = 0;</div>
<div class="line"><a name="l00426"></a><span class="lineno"> 426</span>&#160; </div>
<div class="line"><a name="l00427"></a><span class="lineno"> 427</span>&#160; <span class="comment">// Configure the sections.</span></div>
<div class="line"><a name="l00428"></a><span class="lineno"> 428</span>&#160; PIMAGE_SECTION_HEADER c_sec = (PIMAGE_SECTION_HEADER)&amp;this-&gt;pe_rawf[dos_hdr-&gt;e_lfanew +</div>
<div class="line"><a name="l00429"></a><span class="lineno"> 429</span>&#160; <span class="keyword">sizeof</span>(nt_hdrs-&gt;Signature) + <span class="keyword">sizeof</span>(nt_hdrs-&gt;FileHeader) +</div>
<div class="line"><a name="l00430"></a><span class="lineno"> 430</span>&#160; nt_hdrs-&gt;FileHeader.SizeOfOptionalHeader];</div>
<div class="line"><a name="l00431"></a><span class="lineno"> 431</span>&#160; for (<span class="keywordtype">size_t</span> idx = 0; idx &lt; nt_hdrs-&gt;FileHeader.NumberOfSections; idx++)</div>
<div class="line"><a name="l00432"></a><span class="lineno"> 432</span>&#160; {</div>
<div class="line"><a name="l00433"></a><span class="lineno"> 433</span>&#160; <span class="comment">// Strip all of the information.</span></div>
<div class="line"><a name="l00434"></a><span class="lineno"> 434</span>&#160; c_sec[idx].PointerToLinenumbers = 0;</div>
<div class="line"><a name="l00435"></a><span class="lineno"> 435</span>&#160; c_sec[idx].NumberOfLinenumbers = 0;</div>
<div class="line"><a name="l00436"></a><span class="lineno"> 436</span>&#160; };</div>
<div class="line"><a name="l00437"></a><span class="lineno"> 437</span>&#160; </div>
<div class="line"><a name="l00438"></a><span class="lineno"> 438</span>&#160; <span class="keywordflow">return</span> TRUE;</div>
<div class="line"><a name="l00439"></a><span class="lineno"> 439</span>&#160;};</div>
<div class="line"><a name="l00440"></a><span class="lineno"> 440</span>&#160; </div>
<div class="line"><a name="l00441"></a><span class="lineno"> 441</span>&#160;<span class="comment">// Make the import table section writable for the shellcode.</span></div>
<div class="line"><a name="l00442"></a><span class="lineno"> 442</span>&#160;BOOL cobf::make_the_iat_writable()</div>
<div class="line"><a name="l00443"></a><span class="lineno"> 443</span>&#160;{</div>
<div class="line"><a name="l00444"></a><span class="lineno"> 444</span>&#160; <span class="comment">// Get the headers.</span></div>
<div class="line"><a name="l00445"></a><span class="lineno"> 445</span>&#160; PIMAGE_DOS_HEADER dos_hdr = (PIMAGE_DOS_HEADER)this-&gt;pe_rawf.data();</div>
<div class="line"><a name="l00446"></a><span class="lineno"> 446</span>&#160; PIMAGE_NT_HEADERS nt_hdrs = (PIMAGE_NT_HEADERS)&amp;this-&gt;pe_rawf.data()[dos_hdr-&gt;e_lfanew];</div>
<div class="line"><a name="l00447"></a><span class="lineno"> 447</span>&#160; </div>
<div class="line"><a name="l00448"></a><span class="lineno"> 448</span>&#160; <span class="comment">// Get the table.</span></div>
<div class="line"><a name="l00449"></a><span class="lineno"> 449</span>&#160; PIMAGE_SECTION_HEADER imports_sec;</div>
<div class="line"><a name="l00450"></a><span class="lineno"> 450</span>&#160; <span class="keywordflow">if</span> (!this-&gt;section_of_rva(nt_hdrs-&gt;OptionalHeader.DataDirectory[IMAGE_DIRECTORY_ENTRY_IMPORT</div>
<div class="line"><a name="l00451"></a><span class="lineno"> 451</span>&#160; ].VirtualAddress, imports_sec))</div>
<div class="line"><a name="l00452"></a><span class="lineno"> 452</span>&#160; {</div>
<div class="line"><a name="l00453"></a><span class="lineno"> 453</span>&#160; <span class="comment">// Cannot verify the imports.</span></div>
<div class="line"><a name="l00454"></a><span class="lineno"> 454</span>&#160; <span class="keywordflow">return</span> FALSE;</div>
<div class="line"><a name="l00455"></a><span class="lineno"> 455</span>&#160; };</div>
<div class="line"><a name="l00456"></a><span class="lineno"> 456</span>&#160; </div>
<div class="line"><a name="l00457"></a><span class="lineno"> 457</span>&#160; <span class="comment">// Change the protection.</span></div>
<div class="line"><a name="l00458"></a><span class="lineno"> 458</span>&#160; imports_sec-&gt;Characteristics |= IMAGE_SCN_MEM_WRITE;</div>
<div class="line"><a name="l00459"></a><span class="lineno"> 459</span>&#160; <span class="keywordflow">return</span> TRUE;</div>
<div class="line"><a name="l00460"></a><span class="lineno"> 460</span>&#160;};</div>
<div class="line"><a name="l00461"></a><span class="lineno"> 461</span>&#160; </div>
<div class="line"><a name="l00462"></a><span class="lineno"> 462</span>&#160;<span class="comment">// Add the shellcode entry as a callback.</span></div>
<div class="line"><a name="l00463"></a><span class="lineno"> 463</span>&#160;BOOL cobf::add_shellcode_entry(PIMAGE_SECTION_HEADER&amp; sh_sec, DWORD entry)</div>
<div class="line"><a name="l00464"></a><span class="lineno"> 464</span>&#160;{</div>
<div class="line"><a name="l00465"></a><span class="lineno"> 465</span>&#160; <span class="comment">// Get the headers.</span></div>
<div class="line"><a name="l00466"></a><span class="lineno"> 466</span>&#160; PIMAGE_DOS_HEADER dos_hdr = (PIMAGE_DOS_HEADER)this-&gt;pe_rawf.data();</div>
<div class="line"><a name="l00467"></a><span class="lineno"> 467</span>&#160; PIMAGE_NT_HEADERS nt_hdrs = (PIMAGE_NT_HEADERS)&amp;this-&gt;pe_rawf.data()[dos_hdr-&gt;e_lfanew];</div>
<div class="line"><a name="l00468"></a><span class="lineno"> 468</span>&#160; </div>
<div class="line"><a name="l00469"></a><span class="lineno"> 469</span>&#160; <span class="comment">// Build the array of addresses.</span></div>
<div class="line"><a name="l00470"></a><span class="lineno"> 470</span>&#160; vector&lt;PVOID&gt; tls_cbs = { (PVOID)(nt_hdrs-&gt;OptionalHeader.ImageBase + entry) };</div>
<div class="line"><a name="l00471"></a><span class="lineno"> 471</span>&#160; vector&lt;BYTE&gt; tls_data;</div>
<div class="line"><a name="l00472"></a><span class="lineno"> 472</span>&#160; </div>
<div class="line"><a name="l00473"></a><span class="lineno"> 473</span>&#160; <span class="comment">// Get the table.</span></div>
<div class="line"><a name="l00474"></a><span class="lineno"> 474</span>&#160; PIMAGE_TLS_DIRECTORY p_tls; <span class="keywordtype">size_t</span> tls_size;</div>
<div class="line"><a name="l00475"></a><span class="lineno"> 475</span>&#160; <span class="keywordflow">if</span> (!this-&gt;get_data_table(IMAGE_DIRECTORY_ENTRY_TLS, (PVOID*)&amp;p_tls, tls_size))</div>
<div class="line"><a name="l00476"></a><span class="lineno"> 476</span>&#160; {</div>
<div class="line"><a name="l00477"></a><span class="lineno"> 477</span>&#160; <span class="comment">// Cannot verify the tls table.</span></div>
<div class="line"><a name="l00478"></a><span class="lineno"> 478</span>&#160; <span class="keywordflow">return</span> FALSE;</div>
<div class="line"><a name="l00479"></a><span class="lineno"> 479</span>&#160; };</div>
<div class="line"><a name="l00480"></a><span class="lineno"> 480</span>&#160; </div>
<div class="line"><a name="l00481"></a><span class="lineno"> 481</span>&#160; <span class="comment">// The tls directory can be existing or not.</span></div>
<div class="line"><a name="l00482"></a><span class="lineno"> 482</span>&#160; <span class="keywordflow">if</span> (p_tls)</div>
<div class="line"><a name="l00483"></a><span class="lineno"> 483</span>&#160; {</div>
<div class="line"><a name="l00484"></a><span class="lineno"> 484</span>&#160; <span class="comment">// Get the offset to the array.</span></div>
<div class="line"><a name="l00485"></a><span class="lineno"> 485</span>&#160; DWORD tls_cbs_off = (DWORD)(p_tls-&gt;AddressOfCallBacks - nt_hdrs-&gt;OptionalHeader.ImageBase);</div>
<div class="line"><a name="l00486"></a><span class="lineno"> 486</span>&#160; <span class="keywordflow">if</span> (!this-&gt;rva_to_offset(tls_cbs_off, tls_cbs_off)) <span class="keywordflow">return</span> FALSE;</div>
<div class="line"><a name="l00487"></a><span class="lineno"> 487</span>&#160; </div>
<div class="line"><a name="l00488"></a><span class="lineno"> 488</span>&#160; <span class="comment">// Adding the availible callbacks.</span></div>
<div class="line"><a name="l00489"></a><span class="lineno"> 489</span>&#160; PVOID* p_tls_cbs = (PVOID*)&amp;this-&gt;pe_rawf[tls_cbs_off];</div>
<div class="line"><a name="l00490"></a><span class="lineno"> 490</span>&#160; </div>
<div class="line"><a name="l00491"></a><span class="lineno"> 491</span>&#160; <span class="comment">// Insert and remove the old pointer.</span></div>
<div class="line"><a name="l00492"></a><span class="lineno"> 492</span>&#160; <span class="keywordflow">do</span> { tls_cbs.push_back(*p_tls_cbs);</div>
<div class="line"><a name="l00493"></a><span class="lineno"> 493</span>&#160; } <span class="keywordflow">while</span> (*p_tls_cbs &amp;&amp; (*p_tls_cbs++ = NULL, TRUE));</div>
<div class="line"><a name="l00494"></a><span class="lineno"> 494</span>&#160; </div>
<div class="line"><a name="l00495"></a><span class="lineno"> 495</span>&#160; <span class="comment">// Removing the old array and pointer.</span></div>
<div class="line"><a name="l00496"></a><span class="lineno"> 496</span>&#160; p_tls-&gt;AddressOfCallBacks = nt_hdrs-&gt;OptionalHeader.ImageBase + sh_sec-&gt;VirtualAddress +</div>
<div class="line"><a name="l00497"></a><span class="lineno"> 497</span>&#160; sh_sec-&gt;SizeOfRawData;</div>
<div class="line"><a name="l00498"></a><span class="lineno"> 498</span>&#160; }</div>
<div class="line"><a name="l00499"></a><span class="lineno"> 499</span>&#160; <span class="keywordflow">else</span></div>
<div class="line"><a name="l00500"></a><span class="lineno"> 500</span>&#160; {</div>
<div class="line"><a name="l00501"></a><span class="lineno"> 501</span>&#160; <span class="comment">// Building a new tls directory.</span></div>
<div class="line"><a name="l00502"></a><span class="lineno"> 502</span>&#160; IMAGE_TLS_DIRECTORY tls_dir = { 0 }; DWORD index = 0;</div>
<div class="line"><a name="l00503"></a><span class="lineno"> 503</span>&#160; tls_dir.AddressOfIndex = nt_hdrs-&gt;OptionalHeader.ImageBase + sh_sec-&gt;VirtualAddress +</div>
<div class="line"><a name="l00504"></a><span class="lineno"> 504</span>&#160; sh_sec-&gt;SizeOfRawData + <span class="keyword">sizeof</span>(tls_dir);</div>
<div class="line"><a name="l00505"></a><span class="lineno"> 505</span>&#160; tls_dir.AddressOfCallBacks = tls_dir.AddressOfIndex + <span class="keyword">sizeof</span>(index);</div>
<div class="line"><a name="l00506"></a><span class="lineno"> 506</span>&#160; </div>
<div class="line"><a name="l00507"></a><span class="lineno"> 507</span>&#160; <span class="comment">// Build up the bytes array.</span></div>
<div class="line"><a name="l00508"></a><span class="lineno"> 508</span>&#160; tls_data.insert(tls_data.end(), (PBYTE)&amp;tls_dir, (PBYTE)&amp;tls_dir + <span class="keyword">sizeof</span>(tls_dir));</div>
<div class="line"><a name="l00509"></a><span class="lineno"> 509</span>&#160; tls_data.insert(tls_data.end(), (PBYTE)&amp;index, (PBYTE)&amp;index + <span class="keyword">sizeof</span>(index));</div>
<div class="line"><a name="l00510"></a><span class="lineno"> 510</span>&#160; tls_cbs.push_back(NULL);</div>
<div class="line"><a name="l00511"></a><span class="lineno"> 511</span>&#160; </div>
<div class="line"><a name="l00512"></a><span class="lineno"> 512</span>&#160; <span class="comment">// Point to the new table.</span></div>
<div class="line"><a name="l00513"></a><span class="lineno"> 513</span>&#160; nt_hdrs-&gt;OptionalHeader.DataDirectory[IMAGE_DIRECTORY_ENTRY_TLS] = {</div>
<div class="line"><a name="l00514"></a><span class="lineno"> 514</span>&#160; sh_sec-&gt;VirtualAddress + sh_sec-&gt;SizeOfRawData,</div>
<div class="line"><a name="l00515"></a><span class="lineno"> 515</span>&#160; (DWORD)(<span class="keyword">sizeof</span>(tls_dir) + <span class="keyword">sizeof</span>(index) + tls_cbs.size() * <span class="keyword">sizeof</span>(PVOID))</div>
<div class="line"><a name="l00516"></a><span class="lineno"> 516</span>&#160; };</div>
<div class="line"><a name="l00517"></a><span class="lineno"> 517</span>&#160; };</div>
<div class="line"><a name="l00518"></a><span class="lineno"> 518</span>&#160; </div>
<div class="line"><a name="l00519"></a><span class="lineno"> 519</span>&#160; <span class="comment">// Writing to the shellcode section.</span></div>
<div class="line"><a name="l00520"></a><span class="lineno"> 520</span>&#160; DWORD sh_sec_offset = (DWORD)((PBYTE)sh_sec - this-&gt;pe_rawf.data());</div>
<div class="line"><a name="l00521"></a><span class="lineno"> 521</span>&#160; </div>
<div class="line"><a name="l00522"></a><span class="lineno"> 522</span>&#160; <span class="comment">// Resize the whole pe.</span></div>
<div class="line"><a name="l00523"></a><span class="lineno"> 523</span>&#160; this-&gt;pe_rawf.resize(this-&gt;pe_rawf.size() + tls_data.size() + tls_cbs.size() * <span class="keyword">sizeof</span>(PVOID));</div>
<div class="line"><a name="l00524"></a><span class="lineno"> 524</span>&#160; sh_sec = (PIMAGE_SECTION_HEADER)(this-&gt;pe_rawf.data() + sh_sec_offset);</div>
<div class="line"><a name="l00525"></a><span class="lineno"> 525</span>&#160; </div>
<div class="line"><a name="l00526"></a><span class="lineno"> 526</span>&#160; <span class="comment">// Copy the stub.</span></div>
<div class="line"><a name="l00527"></a><span class="lineno"> 527</span>&#160; memcpy_s(this-&gt;pe_rawf.data() + sh_sec-&gt;PointerToRawData + sh_sec-&gt;SizeOfRawData,</div>
<div class="line"><a name="l00528"></a><span class="lineno"> 528</span>&#160; tls_data.size() + tls_cbs.size() * <span class="keyword">sizeof</span>(PVOID), tls_data.data(), tls_data.size());</div>
<div class="line"><a name="l00529"></a><span class="lineno"> 529</span>&#160; memcpy_s(this-&gt;pe_rawf.data() + sh_sec-&gt;PointerToRawData + sh_sec-&gt;SizeOfRawData + tls_data.size(),</div>
<div class="line"><a name="l00530"></a><span class="lineno"> 530</span>&#160; tls_cbs.size() * <span class="keyword">sizeof</span>(PVOID), tls_cbs.data(), tls_cbs.size() * <span class="keyword">sizeof</span>(PVOID));</div>
<div class="line"><a name="l00531"></a><span class="lineno"> 531</span>&#160; </div>
<div class="line"><a name="l00532"></a><span class="lineno"> 532</span>&#160; <span class="comment">// Update the section.</span></div>
<div class="line"><a name="l00533"></a><span class="lineno"> 533</span>&#160; sh_sec-&gt;SizeOfRawData += (DWORD)(tls_data.size() + tls_cbs.size() * <span class="keyword">sizeof</span>(PVOID));</div>
<div class="line"><a name="l00534"></a><span class="lineno"> 534</span>&#160; <span class="keywordflow">return</span> TRUE;</div>
<div class="line"><a name="l00535"></a><span class="lineno"> 535</span>&#160;};</div>
<div class="line"><a name="l00536"></a><span class="lineno"> 536</span>&#160; </div>
<div class="line"><a name="l00537"></a><span class="lineno"> 537</span>&#160;<span class="comment">// Finalize the obfuscated PE.</span></div>
<div class="line"><a name="l00538"></a><span class="lineno"> 538</span>&#160;VOID cobf::finalize_pe(PIMAGE_SECTION_HEADER&amp; sh_sec)</div>
<div class="line"><a name="l00539"></a><span class="lineno"> 539</span>&#160;{</div>
<div class="line"><a name="l00540"></a><span class="lineno"> 540</span>&#160; <span class="comment">// Get the sections.</span></div>
<div class="line"><a name="l00541"></a><span class="lineno"> 541</span>&#160; PIMAGE_DOS_HEADER dos_hdr = (PIMAGE_DOS_HEADER)this-&gt;pe_rawf.data();</div>
<div class="line"><a name="l00542"></a><span class="lineno"> 542</span>&#160; PIMAGE_NT_HEADERS nt_hdrs = (PIMAGE_NT_HEADERS)&amp;this-&gt;pe_rawf.data()[dos_hdr-&gt;e_lfanew];</div>
<div class="line"><a name="l00543"></a><span class="lineno"> 543</span>&#160; </div>
<div class="line"><a name="l00544"></a><span class="lineno"> 544</span>&#160; <span class="comment">// Calculate the needed size.</span></div>
<div class="line"><a name="l00545"></a><span class="lineno"> 545</span>&#160; <span class="keywordtype">size_t</span> gap_size = nt_hdrs-&gt;OptionalHeader.FileAlignment - (sh_sec-&gt;SizeOfRawData %</div>
<div class="line"><a name="l00546"></a><span class="lineno"> 546</span>&#160; nt_hdrs-&gt;OptionalHeader.FileAlignment);</div>
<div class="line"><a name="l00547"></a><span class="lineno"> 547</span>&#160; </div>
<div class="line"><a name="l00548"></a><span class="lineno"> 548</span>&#160; <span class="comment">// Set the section info.</span></div>
<div class="line"><a name="l00549"></a><span class="lineno"> 549</span>&#160; DWORD sh_sec_offset = (DWORD)((PBYTE)sh_sec - this-&gt;pe_rawf.data());</div>
<div class="line"><a name="l00550"></a><span class="lineno"> 550</span>&#160; </div>
<div class="line"><a name="l00551"></a><span class="lineno"> 551</span>&#160; <span class="comment">// Resize the whole pe.</span></div>
<div class="line"><a name="l00552"></a><span class="lineno"> 552</span>&#160; this-&gt;pe_rawf.resize((<span class="keywordtype">size_t</span>)sh_sec-&gt;PointerToRawData + (size_t)sh_sec-&gt;SizeOfRawData + gap_size);</div>
<div class="line"><a name="l00553"></a><span class="lineno"> 553</span>&#160; sh_sec = (PIMAGE_SECTION_HEADER)(this-&gt;pe_rawf.data() + sh_sec_offset);</div>
<div class="line"><a name="l00554"></a><span class="lineno"> 554</span>&#160; </div>
<div class="line"><a name="l00555"></a><span class="lineno"> 555</span>&#160; <span class="comment">// Update the section information.</span></div>
<div class="line"><a name="l00556"></a><span class="lineno"> 556</span>&#160; sh_sec-&gt;Misc.VirtualSize = sh_sec-&gt;SizeOfRawData;</div>
<div class="line"><a name="l00557"></a><span class="lineno"> 557</span>&#160; sh_sec-&gt;SizeOfRawData += (DWORD)gap_size;</div>
<div class="line"><a name="l00558"></a><span class="lineno"> 558</span>&#160; nt_hdrs-&gt;OptionalHeader.SizeOfImage += sh_sec-&gt;Misc.VirtualSize + nt_hdrs-&gt;OptionalHeader.SectionAlignment -</div>
<div class="line"><a name="l00559"></a><span class="lineno"> 559</span>&#160; (sh_sec-&gt;Misc.VirtualSize % nt_hdrs-&gt;OptionalHeader.SectionAlignment);</div>
<div class="line"><a name="l00560"></a><span class="lineno"> 560</span>&#160; nt_hdrs-&gt;OptionalHeader.CheckSum = 0;</div>
<div class="line"><a name="l00561"></a><span class="lineno"> 561</span>&#160;};</div>
<div class="line"><a name="l00562"></a><span class="lineno"> 562</span>&#160; </div>
<div class="line"><a name="l00563"></a><span class="lineno"> 563</span>&#160;<span class="comment">// Matching with the module name or any symbol.</span></div>
<div class="line"><a name="l00564"></a><span class="lineno"> 564</span>&#160;BOOL cobf::csym::match_wildcard(PCCH wild_card, PCCH <span class="keywordtype">string</span>)</div>
<div class="line"><a name="l00565"></a><span class="lineno"> 565</span>&#160;{</div>
<div class="line"><a name="l00566"></a><span class="lineno"> 566</span>&#160; <span class="comment">// Init.</span></div>
<div class="line"><a name="l00567"></a><span class="lineno"> 567</span>&#160; PCCH s_wild;</div>
<div class="line"><a name="l00568"></a><span class="lineno"> 568</span>&#160; PCCH s_str;</div>
<div class="line"><a name="l00569"></a><span class="lineno"> 569</span>&#160; BOOL wild = FALSE;</div>
<div class="line"><a name="l00570"></a><span class="lineno"> 570</span>&#160; </div>
<div class="line"><a name="l00571"></a><span class="lineno"> 571</span>&#160;loop_start:</div>
<div class="line"><a name="l00572"></a><span class="lineno"> 572</span>&#160; <span class="keywordflow">for</span> (s_wild = wild_card, s_str = <span class="keywordtype">string</span>; *s_str; ++s_str, ++s_wild) {</div>
<div class="line"><a name="l00573"></a><span class="lineno"> 573</span>&#160; <span class="keywordflow">if</span> (*s_wild == <span class="charliteral">&#39;*&#39;</span>)</div>
<div class="line"><a name="l00574"></a><span class="lineno"> 574</span>&#160; {</div>
<div class="line"><a name="l00575"></a><span class="lineno"> 575</span>&#160; <span class="comment">// Found a wildcard.</span></div>
<div class="line"><a name="l00576"></a><span class="lineno"> 576</span>&#160; wild = TRUE;</div>
<div class="line"><a name="l00577"></a><span class="lineno"> 577</span>&#160; <span class="keywordtype">string</span> = s_str, wild_card = s_wild;</div>
<div class="line"><a name="l00578"></a><span class="lineno"> 578</span>&#160; </div>
<div class="line"><a name="l00579"></a><span class="lineno"> 579</span>&#160; <span class="comment">// Overlooking any consecutive wildcards.</span></div>
<div class="line"><a name="l00580"></a><span class="lineno"> 580</span>&#160; <span class="keywordflow">do</span> { ++wild_card; } <span class="keywordflow">while</span> (*wild_card == <span class="charliteral">&#39;*&#39;</span>);</div>
<div class="line"><a name="l00581"></a><span class="lineno"> 581</span>&#160; </div>
<div class="line"><a name="l00582"></a><span class="lineno"> 582</span>&#160; <span class="comment">// Reached the end of the wildcard string.</span></div>
<div class="line"><a name="l00583"></a><span class="lineno"> 583</span>&#160; <span class="keywordflow">if</span> (!*wild_card) <span class="keywordflow">return</span> TRUE;</div>
<div class="line"><a name="l00584"></a><span class="lineno"> 584</span>&#160; <span class="keywordflow">goto</span> loop_start;</div>
<div class="line"><a name="l00585"></a><span class="lineno"> 585</span>&#160; }</div>
<div class="line"><a name="l00586"></a><span class="lineno"> 586</span>&#160; <span class="comment">// Default match.</span></div>
<div class="line"><a name="l00587"></a><span class="lineno"> 587</span>&#160; <span class="keywordflow">else</span> <span class="keywordflow">if</span> (*s_wild != *s_str) <span class="keywordflow">goto</span> wild_check;</div>
<div class="line"><a name="l00588"></a><span class="lineno"> 588</span>&#160; };</div>
<div class="line"><a name="l00589"></a><span class="lineno"> 589</span>&#160; <span class="keywordflow">while</span> (*s_wild == <span class="charliteral">&#39;*&#39;</span>) ++s_wild;</div>
<div class="line"><a name="l00590"></a><span class="lineno"> 590</span>&#160; <span class="keywordflow">return</span> (!*s_wild);</div>
<div class="line"><a name="l00591"></a><span class="lineno"> 591</span>&#160; </div>
<div class="line"><a name="l00592"></a><span class="lineno"> 592</span>&#160;wild_check:</div>
<div class="line"><a name="l00593"></a><span class="lineno"> 593</span>&#160; <span class="comment">// Move to next char.</span></div>
<div class="line"><a name="l00594"></a><span class="lineno"> 594</span>&#160; <span class="keywordflow">if</span> (!wild) <span class="keywordflow">return</span> FALSE;</div>
<div class="line"><a name="l00595"></a><span class="lineno"> 595</span>&#160; <span class="keywordtype">string</span>++;</div>
<div class="line"><a name="l00596"></a><span class="lineno"> 596</span>&#160; <span class="keywordflow">goto</span> loop_start;</div>
<div class="line"><a name="l00597"></a><span class="lineno"> 597</span>&#160;};</div>
<div class="line"><a name="l00598"></a><span class="lineno"> 598</span>&#160; </div>
<div class="line"><a name="l00599"></a><span class="lineno"> 599</span>&#160;<span class="comment">// Check the symbol name.</span></div>
<div class="line"><a name="l00600"></a><span class="lineno"> 600</span>&#160;BOOL cobf::csym::check_sym(<span class="keywordtype">string</span> n_sym)</div>
<div class="line"><a name="l00601"></a><span class="lineno"> 601</span>&#160;{</div>
<div class="line"><a name="l00602"></a><span class="lineno"> 602</span>&#160; <span class="comment">// Extra check if imported by name.</span></div>
<div class="line"><a name="l00603"></a><span class="lineno"> 603</span>&#160; <span class="keywordflow">return</span> this-&gt;by_name &amp;&amp; match_wildcard(n_sym.c_str(), </div>
<div class="line"><a name="l00604"></a><span class="lineno"> 604</span>&#160; this-&gt;sym_name.c_str());</div>
<div class="line"><a name="l00605"></a><span class="lineno"> 605</span>&#160;};</div>
<div class="line"><a name="l00606"></a><span class="lineno"> 606</span>&#160; </div>
<div class="line"><a name="l00607"></a><span class="lineno"> 607</span>&#160;<span class="comment">// Check the symbol ordinal.</span></div>
<div class="line"><a name="l00608"></a><span class="lineno"> 608</span>&#160;BOOL cobf::csym::check_sym(WORD n_ord)</div>
<div class="line"><a name="l00609"></a><span class="lineno"> 609</span>&#160;{</div>
<div class="line"><a name="l00610"></a><span class="lineno"> 610</span>&#160; <span class="comment">// Extra check if imported by ordinal.</span></div>
<div class="line"><a name="l00611"></a><span class="lineno"> 611</span>&#160; <span class="keywordflow">return</span> !this-&gt;by_name &amp;&amp; this-&gt;sym_ord == n_ord;</div>
<div class="line"><a name="l00612"></a><span class="lineno"> 612</span>&#160;};</div>
<div class="line"><a name="l00613"></a><span class="lineno"> 613</span>&#160; </div>
<div class="line"><a name="l00614"></a><span class="lineno"> 614</span>&#160;<span class="comment">// Obfuscate by name.</span></div>
<div class="line"><a name="l00615"></a><span class="lineno"> 615</span>&#160;VOID cobf::csym::obfuscate(<span class="keywordtype">string</span> o_sym)</div>
<div class="line"><a name="l00616"></a><span class="lineno"> 616</span>&#160;{</div>
<div class="line"><a name="l00617"></a><span class="lineno"> 617</span>&#160; <span class="comment">// Obfuscate.</span></div>
<div class="line"><a name="l00618"></a><span class="lineno"> 618</span>&#160; this-&gt;obf_name = o_sym;</div>
<div class="line"><a name="l00619"></a><span class="lineno"> 619</span>&#160; this-&gt;to_name = TRUE;</div>
<div class="line"><a name="l00620"></a><span class="lineno"> 620</span>&#160; this-&gt;obfuscated = TRUE;</div>
<div class="line"><a name="l00621"></a><span class="lineno"> 621</span>&#160;};</div>
<div class="line"><a name="l00622"></a><span class="lineno"> 622</span>&#160; </div>
<div class="line"><a name="l00623"></a><span class="lineno"> 623</span>&#160;<span class="comment">// Obfuscate by ordinal.</span></div>
<div class="line"><a name="l00624"></a><span class="lineno"> 624</span>&#160;VOID cobf::csym::obfuscate(WORD o_ord)</div>
<div class="line"><a name="l00625"></a><span class="lineno"> 625</span>&#160;{</div>
<div class="line"><a name="l00626"></a><span class="lineno"> 626</span>&#160; <span class="comment">// Obfuscate.</span></div>
<div class="line"><a name="l00627"></a><span class="lineno"> 627</span>&#160; this-&gt;obf_ord = o_ord;</div>
<div class="line"><a name="l00628"></a><span class="lineno"> 628</span>&#160; this-&gt;to_name = FALSE;</div>
<div class="line"><a name="l00629"></a><span class="lineno"> 629</span>&#160; this-&gt;obfuscated = TRUE;</div>
<div class="line"><a name="l00630"></a><span class="lineno"> 630</span>&#160;};</div>
<div class="line"><a name="l00631"></a><span class="lineno"> 631</span>&#160; </div>
<div class="line"><a name="l00632"></a><span class="lineno"> 632</span>&#160;<span class="comment">// Unobfuscate.</span></div>
<div class="line"><a name="l00633"></a><span class="lineno"> 633</span>&#160;VOID cobf::csym::unobfuscate()</div>
<div class="line"><a name="l00634"></a><span class="lineno"> 634</span>&#160;{</div>
<div class="line"><a name="l00635"></a><span class="lineno"> 635</span>&#160; <span class="comment">// Unbfuscate.</span></div>
<div class="line"><a name="l00636"></a><span class="lineno"> 636</span>&#160; this-&gt;obfuscated = FALSE;</div>
<div class="line"><a name="l00637"></a><span class="lineno"> 637</span>&#160;};</div>
<div class="line"><a name="l00638"></a><span class="lineno"> 638</span>&#160; </div>
<div class="line"><a name="l00639"></a><span class="lineno"> 639</span>&#160;<span class="comment">// Apply the obfuscation.</span></div>
<div class="line"><a name="l00640"></a><span class="lineno"> 640</span>&#160;VOID cobf::csym::apply_obfuscation(PBYTE pe_rawf, DWORD strings_off, vector&lt;BYTE&gt;&amp; strings,</div>
<div class="line"><a name="l00641"></a><span class="lineno"> 641</span>&#160; vector&lt;shellcode::obfuscated_sym&gt;&amp; symbols)</div>
<div class="line"><a name="l00642"></a><span class="lineno"> 642</span>&#160;{</div>
<div class="line"><a name="l00643"></a><span class="lineno"> 643</span>&#160; <span class="comment">// Check if not obfuscated.</span></div>
<div class="line"><a name="l00644"></a><span class="lineno"> 644</span>&#160; <span class="keywordflow">if</span> (!this-&gt;obfuscated) <span class="keywordflow">return</span>;</div>
<div class="line"><a name="l00645"></a><span class="lineno"> 645</span>&#160; </div>
<div class="line"><a name="l00646"></a><span class="lineno"> 646</span>&#160; <span class="comment">// Build the symbol.</span></div>
<div class="line"><a name="l00647"></a><span class="lineno"> 647</span>&#160; shellcode::obfuscated_sym symbol;</div>
<div class="line"><a name="l00648"></a><span class="lineno"> 648</span>&#160; symbol.dll_name = this-&gt;dll_rva;</div>
<div class="line"><a name="l00649"></a><span class="lineno"> 649</span>&#160; symbol.sym_thnk = this-&gt;fth_rva;</div>
<div class="line"><a name="l00650"></a><span class="lineno"> 650</span>&#160; </div>
<div class="line"><a name="l00651"></a><span class="lineno"> 651</span>&#160; <span class="comment">// Test if imported by name.</span></div>
<div class="line"><a name="l00652"></a><span class="lineno"> 652</span>&#160; <span class="keywordflow">if</span> (symbol.by_name = this-&gt;by_name)</div>
<div class="line"><a name="l00653"></a><span class="lineno"> 653</span>&#160; {</div>
<div class="line"><a name="l00654"></a><span class="lineno"> 654</span>&#160; <span class="comment">// Imported by name.</span></div>
<div class="line"><a name="l00655"></a><span class="lineno"> 655</span>&#160; symbol.sym_info.sym_hash = shellcode::hash_string((PCHAR)this-&gt;sym_name.c_str());</div>
<div class="line"><a name="l00656"></a><span class="lineno"> 656</span>&#160; </div>
<div class="line"><a name="l00657"></a><span class="lineno"> 657</span>&#160; <span class="comment">// Removing the old name.</span></div>
<div class="line"><a name="l00658"></a><span class="lineno"> 658</span>&#160; <span class="keywordflow">for</span> (<span class="keywordtype">size_t</span> idx = 0; idx &lt; this-&gt;sym_name.size() + <span class="keyword">sizeof</span>(CHAR); idx++)</div>
<div class="line"><a name="l00659"></a><span class="lineno"> 659</span>&#160; {</div>
<div class="line"><a name="l00660"></a><span class="lineno"> 660</span>&#160; <span class="comment">// Randomize it.</span></div>
<div class="line"><a name="l00661"></a><span class="lineno"> 661</span>&#160; pe_rawf[this-&gt;name_off + idx] = rand();</div>
<div class="line"><a name="l00662"></a><span class="lineno"> 662</span>&#160; };</div>
<div class="line"><a name="l00663"></a><span class="lineno"> 663</span>&#160; }</div>
<div class="line"><a name="l00664"></a><span class="lineno"> 664</span>&#160; <span class="comment">// Imported by ordinal.</span></div>
<div class="line"><a name="l00665"></a><span class="lineno"> 665</span>&#160; <span class="keywordflow">else</span> symbol.sym_info.sym_ord = this-&gt;obf_ord;</div>
<div class="line"><a name="l00666"></a><span class="lineno"> 666</span>&#160; </div>
<div class="line"><a name="l00667"></a><span class="lineno"> 667</span>&#160; <span class="comment">// Calculating the thunk data.</span></div>
<div class="line"><a name="l00668"></a><span class="lineno"> 668</span>&#160; PVOID thunk_data;</div>
<div class="line"><a name="l00669"></a><span class="lineno"> 669</span>&#160; <span class="keywordflow">if</span> (this-&gt;to_name)</div>
<div class="line"><a name="l00670"></a><span class="lineno"> 670</span>&#160; {</div>
<div class="line"><a name="l00671"></a><span class="lineno"> 671</span>&#160; <span class="comment">// Obfuscated to name.</span></div>
<div class="line"><a name="l00672"></a><span class="lineno"> 672</span>&#160; thunk_data = (PVOID)(strings_off + strings.size());</div>
<div class="line"><a name="l00673"></a><span class="lineno"> 673</span>&#160; </div>
<div class="line"><a name="l00674"></a><span class="lineno"> 674</span>&#160; <span class="comment">// Append a new import by name struct.</span></div>
<div class="line"><a name="l00675"></a><span class="lineno"> 675</span>&#160; strings.push_back(rand());</div>
<div class="line"><a name="l00676"></a><span class="lineno"> 676</span>&#160; strings.push_back(rand());</div>
<div class="line"><a name="l00677"></a><span class="lineno"> 677</span>&#160; strings.insert(strings.end(), this-&gt;obf_name.data(),</div>
<div class="line"><a name="l00678"></a><span class="lineno"> 678</span>&#160; this-&gt;obf_name.data() + this-&gt;obf_name.size() + </div>
<div class="line"><a name="l00679"></a><span class="lineno"> 679</span>&#160; <span class="keyword">sizeof</span>(CHAR));</div>
<div class="line"><a name="l00680"></a><span class="lineno"> 680</span>&#160; }</div>
<div class="line"><a name="l00681"></a><span class="lineno"> 681</span>&#160; <span class="comment">// Obfuscated to ordinal.</span></div>
<div class="line"><a name="l00682"></a><span class="lineno"> 682</span>&#160; <span class="keywordflow">else</span> thunk_data = (PVOID)(this-&gt;obf_ord | IMAGE_ORDINAL_FLAG);</div>
<div class="line"><a name="l00683"></a><span class="lineno"> 683</span>&#160; </div>
<div class="line"><a name="l00684"></a><span class="lineno"> 684</span>&#160; <span class="comment">// Save the symbol.</span></div>
<div class="line"><a name="l00685"></a><span class="lineno"> 685</span>&#160; symbols.push_back(symbol);</div>
<div class="line"><a name="l00686"></a><span class="lineno"> 686</span>&#160; *(PVOID*)&amp;pe_rawf[this-&gt;oth_off] = thunk_data;</div>
<div class="line"><a name="l00687"></a><span class="lineno"> 687</span>&#160;};</div>
<div class="line"><a name="l00688"></a><span class="lineno"> 688</span>&#160; </div>
<div class="line"><a name="l00689"></a><span class="lineno"> 689</span>&#160;<span class="comment">// Constructor.</span></div>
<div class="line"><a name="l00690"></a><span class="lineno"> 690</span>&#160;cobf::csym::csym(<span class="keywordtype">string</span> sym_name, DWORD dll_rva, DWORD fth_rva, DWORD oth_off, DWORD name_off) </div>
<div class="line"><a name="l00691"></a><span class="lineno"> 691</span>&#160; : sym_name(sym_name), dll_rva(dll_rva), fth_rva(fth_rva), oth_off(oth_off), name_off(name_off)</div>
<div class="line"><a name="l00692"></a><span class="lineno"> 692</span>&#160;{</div>
<div class="line"><a name="l00693"></a><span class="lineno"> 693</span>&#160; <span class="comment">// Init.</span></div>
<div class="line"><a name="l00694"></a><span class="lineno"> 694</span>&#160; this-&gt;by_name = TRUE;</div>
<div class="line"><a name="l00695"></a><span class="lineno"> 695</span>&#160; this-&gt;sym_ord = 0;</div>
<div class="line"><a name="l00696"></a><span class="lineno"> 696</span>&#160; this-&gt;obfuscated = FALSE;</div>
<div class="line"><a name="l00697"></a><span class="lineno"> 697</span>&#160; this-&gt;obf_ord = 0;</div>
<div class="line"><a name="l00698"></a><span class="lineno"> 698</span>&#160; this-&gt;to_name = FALSE;</div>
<div class="line"><a name="l00699"></a><span class="lineno"> 699</span>&#160;};</div>
<div class="line"><a name="l00700"></a><span class="lineno"> 700</span>&#160; </div>
<div class="line"><a name="l00701"></a><span class="lineno"> 701</span>&#160;<span class="comment">// Constructor.</span></div>
<div class="line"><a name="l00702"></a><span class="lineno"> 702</span>&#160;cobf::csym::csym(WORD sym_ord, DWORD dll_rva, DWORD fth_rva, DWORD oth_off) :</div>
<div class="line"><a name="l00703"></a><span class="lineno"> 703</span>&#160; sym_ord(sym_ord), dll_rva(dll_rva), fth_rva(fth_rva), oth_off(oth_off)</div>
<div class="line"><a name="l00704"></a><span class="lineno"> 704</span>&#160;{</div>
<div class="line"><a name="l00705"></a><span class="lineno"> 705</span>&#160; <span class="comment">// Init.</span></div>
<div class="line"><a name="l00706"></a><span class="lineno"> 706</span>&#160; this-&gt;by_name = FALSE;</div>
<div class="line"><a name="l00707"></a><span class="lineno"> 707</span>&#160; this-&gt;obfuscated = FALSE;</div>
<div class="line"><a name="l00708"></a><span class="lineno"> 708</span>&#160; this-&gt;obf_ord = 0;</div>
<div class="line"><a name="l00709"></a><span class="lineno"> 709</span>&#160; this-&gt;to_name = FALSE;</div>
<div class="line"><a name="l00710"></a><span class="lineno"> 710</span>&#160; this-&gt;name_off = 0;</div>
<div class="line"><a name="l00711"></a><span class="lineno"> 711</span>&#160;};</div>
<div class="line"><a name="l00712"></a><span class="lineno"> 712</span>&#160; </div>
<div class="line"><a name="l00713"></a><span class="lineno"> 713</span>&#160;<span class="preprocessor">#endif // !OBFUSCATE_CPP.</span></div>
</div><!-- fragment --></div><!-- contents -->
</div><!-- doc-content -->
<div class="ttc" id="aclasscobf_html_ade434a9ce1c13a11ebe3b3b62578ba98"><div class="ttname"><a href="classcobf.html#ade434a9ce1c13a11ebe3b3b62578ba98">cobf::unobf_sym</a></div><div class="ttdeci">cobf_error unobf_sym(string dll_name, string sym_name)</div><div class="ttdoc">Unobfuscate one symbol (name).</div><div class="ttdef"><b>Definition:</b> <a href="obfuscate_8cpp_source.html#l00068">obfuscate.cpp:68</a></div></div>
<div class="ttc" id="aclassshellcode_html_a724cccee30273c81a1a865b3ca20c829"><div class="ttname"><a href="classshellcode.html#a724cccee30273c81a1a865b3ca20c829">shellcode::shellcode_size</a></div><div class="ttdeci">static DWORD shellcode_size</div><div class="ttdef"><b>Definition:</b> <a href="shellcode_8hpp_source.html#l00250">shellcode.hpp:250</a></div></div>
<div class="ttc" id="autils_8hpp_html_a420d571bdf7fb85bb7d45320e10f3522aaf9fca5cbc5d0e0a7ce708d380534b18"><div class="ttname"><a href="utils_8hpp.html#a420d571bdf7fb85bb7d45320e10f3522aaf9fca5cbc5d0e0a7ce708d380534b18">cobf_error::COBF_NO_ERROR</a></div><div class="ttdeci">@ COBF_NO_ERROR</div></div>
<div class="ttc" id="aclassshellcode_html_a57220d662e7f75e3aefa71eaa144d243"><div class="ttname"><a href="classshellcode.html#a57220d662e7f75e3aefa71eaa144d243">shellcode::shellcode_start</a></div><div class="ttdeci">static PVOID shellcode_start</div><div class="ttdef"><b>Definition:</b> <a href="shellcode_8hpp_source.html#l00248">shellcode.hpp:248</a></div></div>
<div class="ttc" id="aclassshellcode_html_aaa82db40cd8ad288803b70bbb278bff4"><div class="ttname"><a href="classshellcode.html#aaa82db40cd8ad288803b70bbb278bff4">shellcode::shellcode_entry</a></div><div class="ttdeci">static DWORD shellcode_entry</div><div class="ttdef"><b>Definition:</b> <a href="shellcode_8hpp_source.html#l00249">shellcode.hpp:249</a></div></div>
<div class="ttc" id="aclasscobf_html_a5c476b34e992454395e316ccd595ac64"><div class="ttname"><a href="classcobf.html#a5c476b34e992454395e316ccd595ac64">cobf::generate</a></div><div class="ttdeci">cobf_error generate(string out_file)</div><div class="ttdoc">Generate the obfuscated PE.</div><div class="ttdef"><b>Definition:</b> <a href="obfuscate_8cpp_source.html#l00078">obfuscate.cpp:78</a></div></div>
<div class="ttc" id="aclassshellcode_html_af54e7ad1b1d215703f5487389040d687"><div class="ttname"><a href="classshellcode.html#af54e7ad1b1d215703f5487389040d687">shellcode::shellcodes_funs</a></div><div class="ttdeci">static DWORD shellcodes_funs[shellcode_number_of_functions]</div><div class="ttdef"><b>Definition:</b> <a href="shellcode_8hpp_source.html#l00253">shellcode.hpp:253</a></div></div>
<div class="ttc" id="acobf_8hpp_html"><div class="ttname"><a href="cobf_8hpp.html">cobf.hpp</a></div></div>
<div class="ttc" id="autils_8hpp_html_a420d571bdf7fb85bb7d45320e10f3522"><div class="ttname"><a href="utils_8hpp.html#a420d571bdf7fb85bb7d45320e10f3522">cobf_error</a></div><div class="ttdeci">cobf_error</div><div class="ttdef"><b>Definition:</b> <a href="utils_8hpp_source.html#l00015">utils.hpp:15</a></div></div>
<div class="ttc" id="aclasscobf_html_acb13b47887432073f83d0b73acc58bf1"><div class="ttname"><a href="classcobf.html#acb13b47887432073f83d0b73acc58bf1">cobf::obf_sym</a></div><div class="ttdeci">cobf_error obf_sym(string dll_name, string sym_name, string obf_name)</div><div class="ttdoc">Obfuscate one symbol (name) with another (name).</div><div class="ttdef"><b>Definition:</b> <a href="obfuscate_8cpp_source.html#l00032">obfuscate.cpp:32</a></div></div>
<!-- start footer part -->
<div id="nav-path" class="navpath"><!-- id is needed for treeview function! -->
<ul>
<li class="navelem"><a class="el" href="dir_68267d1309a1af8e8297ef4c3efbcdba.html">src</a></li><li class="navelem"><a class="el" href="obfuscate_8cpp.html">obfuscate.cpp</a></li>
<li class="footer">Generated by <a href="http://www.doxygen.org/index.html"><img class="footer" src="doxygen.svg" width="104" height="31" alt="doxygen"/></a> 1.8.20 </li>
</ul>
</div>
</body>
</html>