[CM]一个易语言内存转储文件脱壳练手
本帖最后由 czyr 于 2016-1-17 01:56 编辑此cm是一个内存转储的文件 见过的可以飘过 没见过的可以凑凑热闹
附件文件说明:
【2016.exe】加有 VMProtect Ultimate v3.0 壳 。是以黑月编译的PE文件 且是一个内存转储文件
该PE文件无法正常运行打开必须以特定方式才可运行
【用我来运行 2016.exe】无壳 非静态编译傀儡PE文件 用来承载运行 2016.exe PE文件
【krnln.fnr】是 用我来运行 2016.exe 的附属模块
程序运行流程:
点击打开 【用我来运行 2016.exe】后程序自动加载【2016.exe】文件运行(此过程就不详解了,麻烦)
【2016.exe】运行后 会读取当前电脑的机器码并显示
问:
1.如何脱壳 【2016.exe】文件
2.如何将【2016.exe】文件成功恢复成正常标准可运行的PE文件
附件CM: /*4A53FC*/PUSH EBP
/*4A53FD*/MOV EBP,ESP
/*4A53FF*/SUB ESP,0x84
/*4A5405*/XOR EAX,EAX
/*4A5407*/MOV DWORD PTR SS:,EAX
/*4A540A*/MOV DWORD PTR SS:,EAX
/*4A540D*/MOV DWORD PTR SS:,EAX
/*4A5410*/MOV DWORD PTR SS:,EAX
/*4A5413*/MOV DWORD PTR SS:,EAX
/*4A5416*/MOV DWORD PTR SS:,EAX
初始化完2015.exe的 PE信息后 直接Dump... 本帖最后由 czyr 于 2016-1-3 23:03 编辑
Sound 发表于 2016-1-3 22:21
/*4A53FC*/PUSH EBP
/*4A53FD*/MOV EBP,ESP
/*4A53FF*/SUB ESP,0x84
不知道dump后,会不会对脱壳有阻碍 czyr 发表于 2016-1-3 22:54
不知道dump后,会不会对脱壳有阻碍
不会。Dump后 就是你内存调用处理后的EXE. 也就可以正常运行了。。 Sound 发表于 2016-1-6 16:51
不会。Dump后 就是你内存调用处理后的EXE. 也就可以正常运行了。。
我可没那么傻哦,dump出来的程序已经不能运行了,2016.exe运行后就已经对自己的内存重要的部分进行了格式化 czyr 发表于 2016-1-6 19:01
我可没那么傻哦,dump出来的程序已经不能运行了,2016.exe运行后就已经对自己的内存重要的部分进行了格式 ...
看样子你没懂什么意思。 。。。
页:
[1]