吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 10366|回复: 31
收起左侧

[x64dbg Plugin] PE_Search,内存PE文件搜索

  [复制链接]
你与明日 发表于 2020-4-13 13:20
本帖最后由 你与明日 于 2020-4-13 13:21 编辑

此插件是一个内存PE文件搜索的插件.

可对内存中的PE文件进行搜索导出,在病毒、软件逆向分析时一个可执行文件时会生成DLL.SYS.EXE文件,可对这三类文件进行导出.

支持x32dbg和x64dbg.

11.png    22.png

1.说明
   Updata Memory  ------>  当前文件的搜索内存块

   Search Pe             ------>  在指定范围内搜索PE格式文件

   Min Dump            ------>  最小化存储,根据最后一个区段的文件大小进行Dump,但可能会导致非区段内的数据丢失

   Max Dump            ------>  最大化存储,根据文件头到当前所在区段大小进行Dump,可确保非区段内的数据不丢失,但可能导致文件大小臃肿

2.场景

   UPX之类的壳在没运行起来的时候,资源文件没有被解密. 会导致搜索不到任何数据

      UPX.png

    解决方法......让他走完解密流程,一般都是在程序的入口点都会解密完成

    UPX1.png

   
    提示....VMP3.X的壳搜索不到,估计是把资源扔到哪个VirtualAlloc 内存地址里面去了....

3.插件以及测试程序
   插件本体 PE_Search.zip (165.73 KB, 下载次数: 116)      插件本体蓝凑下载:https://lanzouj.com/ibbqnqh

   测试程序: test.zip (1.51 MB, 下载次数: 15)     测试程序蓝凑下载: https://lanzouj.com/ibbqnub

   解压密码:52pojie

   
   PE_Search.dp32 放到你的   x32\plugins  内
   PE_Search.dp64 放到你的   x64\plugins  内

4.测试截图

       test.png


已知问题.....dump会导致文件原有的数字签名无效

这个插件写了三天左右,可能会有一些BUG,如碰到BUG,可在帖子下发留言,最好把触发环境等等发出来,方便我判断,感谢了

免费评分

参与人数 14吾爱币 +18 热心值 +10 收起 理由
周二两 + 1 + 1 我很赞同!
1qaz + 1 + 1 可以来个自定义搜索文件头?比如搜索图像等等
大宇宙飘小地球 + 1 + 1 我很赞同!
?bugme + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
ddwwtom + 1 + 1 谢谢@Thanks!
610100 + 3 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
nj001 + 1 谢谢@Thanks!
growing88 + 1 + 1 谢谢@Thanks!
Jinisme + 1 + 1 我很赞同!
suko + 1 谢谢@Thanks!
ForUsContribute + 1 谢谢@Thanks!
笙若 + 1 + 1 谢谢@Thanks!
CarroAro + 1 + 1 收藏一下~表示支持
朱朱你堕落了 + 3 + 1 和大佬的差距是越来越大了。

查看全部评分

本帖被以下淘专辑推荐:

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

 楼主| 你与明日 发表于 2020-4-14 09:35
610100 发表于 2020-4-14 09:34
vmp3.x资源不知道保存在哪,目前思路是HOOK  FindResourceExW或者 FindResource把资源写出

易语言程序没资源,他是直接放在资源区段,但没资源名字,vs程序大多数都是有资源名字的

免费评分

参与人数 1吾爱币 +1 热心值 +1 收起 理由
610100 + 1 + 1 膜拜!

查看全部评分

 楼主| 你与明日 发表于 2020-4-14 09:34
朱朱你堕落了 发表于 2020-4-14 07:56
end 牛,怎么样,x32dbg好用不?我之前用了段时间,感觉别扭,又换成od了

没OD好,但x64程序只能用x64dbg了,而且长期下来x32dbg也逐渐的熟悉了
redapple2015 发表于 2020-4-13 13:46
支持一下,这么好的工具,能不能把你的配色方案共享一下,谢谢了
 楼主| 你与明日 发表于 2020-4-13 13:57
redapple2015 发表于 2020-4-13 13:46
支持一下,这么好的工具,能不能把你的配色方案共享一下,谢谢了

https://lanzouj.com/ibbswfc

调试器->菜单->选择->导入设置
redapple2015 发表于 2020-4-13 14:08
你与明日 发表于 2020-4-13 13:57
https://lanzouj.com/ibbswfc

调试器->菜单->选择->导入设置

十分感谢,初学,还需大神多多带带,谢谢!
头像被屏蔽
jideco 发表于 2020-4-13 15:41
提示: 作者被禁止或删除 内容自动屏蔽
smile1110 发表于 2020-4-13 15:59
本帖最后由 smile1110 于 2020-4-13 16:00 编辑

我一声不吭的拿走了,还不说谢谢,滑稽

点评

哥们 丢我你的 qq,我要给你一个csgo外挂玩、、  详情 回复 发表于 2020-4-13 16:22

免费评分

参与人数 1吾爱币 +1 热心值 +1 收起 理由
你与明日 + 1 + 1 ??????

查看全部评分

smile1110 发表于 2020-4-13 16:22
smile1110 发表于 2020-4-13 15:59
我一声不吭的拿走了,还不说谢谢,滑稽

哈哈哈哈哈哈哈哈哈哈哈哈哈哈哈哈哈
无阻 发表于 2020-4-13 17:23
支持OD吗

原理是不是搜索PE头然后然后+PE尾 组合起来?
 楼主| 你与明日 发表于 2020-4-13 17:36
无阻 发表于 2020-4-13 17:23
支持OD吗

原理是不是搜索PE头然后然后+PE尾 组合起来?

没写OD版本的,原理就搜索MZ然后判断结构
nj001 发表于 2020-4-13 22:38
感谢分享,下载来试一试
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-12-23 01:04

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表