czyr 发表于 2016-1-3 06:07

[CM]一个易语言内存转储文件脱壳练手

本帖最后由 czyr 于 2016-1-17 01:56 编辑

此cm是一个内存转储的文件 见过的可以飘过 没见过的可以凑凑热闹

附件文件说明:
【2016.exe】加有 VMProtect Ultimate v3.0 壳 。是以黑月编译的PE文件 且是一个内存转储文件
                   该PE文件无法正常运行打开必须以特定方式才可运行

【用我来运行 2016.exe】无壳 非静态编译傀儡PE文件 用来承载运行 2016.exe PE文件

【krnln.fnr】是 用我来运行 2016.exe 的附属模块

程序运行流程:
点击打开 【用我来运行 2016.exe】后程序自动加载【2016.exe】文件运行(此过程就不详解了,麻烦)
【2016.exe】运行后 会读取当前电脑的机器码并显示

问:
1.如何脱壳 【2016.exe】文件
2.如何将【2016.exe】文件成功恢复成正常标准可运行的PE文件



附件CM:

Sound 发表于 2016-1-3 22:21

/*4A53FC*/PUSH    EBP
/*4A53FD*/MOV   EBP,ESP
/*4A53FF*/SUB   ESP,0x84
/*4A5405*/XOR   EAX,EAX
/*4A5407*/MOV   DWORD PTR SS:,EAX
/*4A540A*/MOV   DWORD PTR SS:,EAX
/*4A540D*/MOV   DWORD PTR SS:,EAX
/*4A5410*/MOV   DWORD PTR SS:,EAX
/*4A5413*/MOV   DWORD PTR SS:,EAX
/*4A5416*/MOV   DWORD PTR SS:,EAX

初始化完2015.exe的 PE信息后 直接Dump...

czyr 发表于 2016-1-3 22:54

本帖最后由 czyr 于 2016-1-3 23:03 编辑

Sound 发表于 2016-1-3 22:21
/*4A53FC*/PUSH    EBP
/*4A53FD*/MOV   EBP,ESP
/*4A53FF*/SUB   ESP,0x84

不知道dump后,会不会对脱壳有阻碍

Sound 发表于 2016-1-6 16:51

czyr 发表于 2016-1-3 22:54
不知道dump后,会不会对脱壳有阻碍


不会。Dump后 就是你内存调用处理后的EXE. 也就可以正常运行了。。

czyr 发表于 2016-1-6 19:01

Sound 发表于 2016-1-6 16:51
不会。Dump后 就是你内存调用处理后的EXE. 也就可以正常运行了。。

我可没那么傻哦,dump出来的程序已经不能运行了,2016.exe运行后就已经对自己的内存重要的部分进行了格式化

Sound 发表于 2016-1-6 19:20

czyr 发表于 2016-1-6 19:01
我可没那么傻哦,dump出来的程序已经不能运行了,2016.exe运行后就已经对自己的内存重要的部分进行了格式 ...

看样子你没懂什么意思。 。。。
页: [1]
查看完整版本: [CM]一个易语言内存转储文件脱壳练手