吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 9770|回复: 20
收起左侧

[原创] tElock壳脱壳笔记(老鸟飞过,和新手分享)

  [复制链接]
willJ 发表于 2012-2-27 20:08
本帖最后由 willJ 于 2012-2-29 14:45 编辑

【文章标题】:teLock脱壳过程记录
【软件名称】:XP 计算器
【作者】:willJ
【个人邮箱】:466684954@qq.com
【加壳方式】:tElock 0.98b1 -> tE!
【使用工具】:Peid od LoadPE Import REC
【操作系统】:Windows xp SP3

【详细过程】:
  首先载入PEID查壳,如图:
1.jpg
  这个壳我还是第一次见到的,我在看雪上面copy了一份对它的介绍:
这个壳也是大名鼎鼎,但是它除了anti之外一无是处,虽然it的修复确实让人头痛了好一阵子,于此形成讽刺意义的是其实它的it 一段时间内在memory中是完整的。它可以看成是aspr的一个clone版。
  也被归纳到加密壳里面的。那我们就来试着脱下吧,今天我用到的基本的脱壳方法,最后一次异常法。
  那我们打开OD吧,因为是最后一次异常法,所以我们得先设置下OD,选项调试设置,将异常选项全部去掉,如图:
2.jpg
  重新打开OD,使设置生效,然后我们可以隐藏下OD,我的这个OD没有这个插件,就不隐藏了(方法就是在插件里设置下就行了)。我们载入我们加壳后的程序Tcalc.exe。然后按住shift+f9,数着次数,我这里是数了21次就跑起来了,然后重新载入(ctrl+f2),shift+f9运行20次,查看堆栈窗口有个se句柄,如图:
4.jpg
  Ctrl+G我们来到1020824,下一个f2断点,shift+f9运行到这个地方,取消断点,如图:
5.jpg
  然后就是单步运行,f8,一定得仔细看哦,很容易就跑过了哦。注意这里有一个回跳,我们在它下一行F4下,如图:
6.jpg
  继续单步F8走着,然后发现一个popad还有一个jmp远跳,这个应该就是跳向OEP的了,我们跟过去,如图:
7.jpg
  这个就是OEP啦,我们就用LoadPE脱壳吧,打开LoadPE,首先还是得先纠正映像大小哦,然后完全脱壳,试着运行下,发现跑不起来,我们就修复吧,这里有个很大的难题,我尝试去修复,发现无论用等级12还是3都会让我的import REC死掉,比较恼火这里,经过别人的提醒,我打开了原来加壳的程序,然后从这里去修复,可以用等级三修复,但是也不能选很多,不然一样会死掉,经过的我测试,我的虚拟机,一般选三个进行修复,还是问题不大的,一共136个函数需要修复,如果再多我可能会累死的,最后还有四个无法修复,我就直接剪切了他们,如图:
8.jpg
  然后是修复转存文件,修复后可以运行,我们用PEID查壳看看,如图:
10.jpg
  这个壳就脱下来了。

个人心得:
  这个所谓的加密壳,其实难度也不大,用传统的方法也能脱,但是在修复方面比较烦人,像这个比较少的指针需要修复,多点就恼火了哦,又认识了一个加密壳,还得努力,争取继续去多下加壳程序来练习。

附件:加壳后的:
Tcalc.rar (55.46 KB, 下载次数: 59)
脱壳后的:
脱后.rar (41.95 KB, 下载次数: 5)


免费评分

参与人数 1热心值 +1 收起 理由
cfc1680 + 1 欢迎分析讨论交流,[吾爱破解论坛]有你更精彩.

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

头像被屏蔽
cfc1680 发表于 2012-2-27 21:41
提示: 作者被禁止或删除 内容自动屏蔽
wkxq 发表于 2012-2-27 22:08
 楼主| willJ 发表于 2012-2-27 22:11
cfc1680 发表于 2012-2-27 21:41
感谢楼主分享精彩教程,顶起来

哈哈,我记得你的头像啊,很给力啊,看了都有笑的冲动
优利金旺 发表于 2012-2-27 23:05
感谢楼主分享,支持支持
k282913386 发表于 2012-2-28 08:06
不错..支持一下 谢谢分享
yejiaxi82 发表于 2012-2-28 09:23
不错  互相学习了  {:1_902:}
brooks 发表于 2012-2-29 10:48
感谢楼主分享
yyc2012 发表于 2012-2-29 11:16
什么时候变成lelock了?
 楼主| willJ 发表于 2012-2-29 14:46
yyc2012 发表于 2012-2-29 11:16
什么时候变成lelock了?

我错了
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-17 20:48

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表