吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 7481|回复: 201
上一主题 下一主题
收起左侧

[分享] 《吾爱破解培训第一课:破解基础知识之介绍常见工具和壳的特征》全流程(下)

    [复制链接]
跳转到指定楼层
楼主
mozhongzhou 发表于 2024-9-5 22:22 回帖奖励
本帖最后由 mozhongzhou 于 2024-9-9 11:25 编辑

前言

目的

记录踩坑经验,帮助他人避免同样问题。

提示

使用浏览器左侧目录快速导航。

注意

如有错误,请指正。

环境:

虚拟机Windows 10 企业版 LTSC

img

可能用到的软件:

工欲善其事必先利其器

软件名称 类别 作用
VMware 虚拟化软件 创建和管理虚拟机,运行多个操作系统实例
Detect It Easy(DIE) 文件分析工具 识别可执行文件的编译器、打包器和加壳工具
Exeinfo PE 文件分析工具 分析可执行文件的编译器、打包器和加壳工具
PEiD (Portable Executable Identifier) 文件分析工具 检测可执行文件的编译器、打包器和加壳工具
x32/64dbg (Debugger) 调试工具 调试 32 位和 64 位可执行文件
aslr_disabler 安全工具 禁用地址空间布局随机化(ASLR),便于调试和逆向工程

可能用到的链接

爱盘下载:
http://down.52pojie.cn/吾爱破解视频教程/吾爱破解论坛官方入门教学培训第一期/
百度网盘下载:
链接: https://pan.baidu.com/s/1z9WQeYgUGxcurVD2lKfNeg ;提取码: e2su

零基础新手破解学习导航帖

1、作业1

1.1、查壳

发现用 UPX 加壳

img

1.2、ASLR修复

img

1.3、找OEP

x32dbg打开进来

img

F8一次过关键点pushad

img

F9命中

img

回来CPU发现00457765存在一次大跳转 41DDAC,很可能是要JMP OEP

img

F4过去,F8,到达OEP

img

1.4、Dump并IAT修复

Ctrl+i调出Scylla

Dump -> IAT Autosearch -> Get Imports -> Show Invalid -> (自动)选中Invalid部分delete -> Fix Dump

img

fix dump 选择带dump的程序

img

检查,脱壳是否完成,程序能否启动

img

2、作业2

2.1、查壳

发现用 NsPack 加壳

img

2.2、ASLR修复

发现不需要ASLR修复

img

2.3、找OEP

x32dbg打开程序发现有pushfd和pushad

img

F8两次步过关键点

给ESP下断 右下角堆栈窗口右键绿色地址 -> 断点 ->硬件断点,访问 -> 4字节

img

F9运行,命中断点

img

此时发现popfd和大跳转41DDAC,基本可以确定是JMP OEP

img

F8过去到达OEP

img

2.4、Dump并IAT修复

Dump得到"吾爱破解培训第一课作业二_dump.exe" -> IAT Autosearch,确定选择高级搜索结果 -> Get Imports获取导入表 -> Show Invalid (没有)->Fix Dump修复刚才得到的"吾爱破解培训第一课作业二_dump.exe"

img

检查,壳去掉了吗,程序能运行吗?

img

3、作业3

3.1、查壳

发现使用 FSG 加壳

img

3.2、ASLR修复

发现不需要ASLR修复

img

3.3、找OEP

x32dbg打开软件失败,直接打开软件也失败,将软件调成兼容模式,Win8 WinXP均无法打开

查资料:

FSG(Fast Small Good)是一种老旧的可执行文件压缩工具,主要用于减小可执行文件的大小。然而,由于其年代久远,FSG 壳可能在现代操作系统(如 Windows 10)上存在兼容性问题。

遂跳过

4、选修作业4

4.1、查壳

软件能正常启动,发现是 PECompact 加壳

img

4.2、ASLR修复

ASLR修复成功,得到"吾爱破解培训第一课选修作业四.exe"

img

4.3、找OEP

x32dbg打开软件,发现并不是直接pushad,所以esp和直接查popad不适用,单步跟踪试了试容易跑飞,遂尝试两次内存镜像法

img

在.rsrc处F2下断,F9运行

img

发现命中后再在.text处F2下断,F9运行

img

发现到此处,直接就是一个大跳转,F8跟一下

img

这不像OEP,没调Call,继续向下跟踪一会

img

F8到此处发现有个 JMP EAX,F8进去

img

发现这里就符合OEP的特征了,一般到了OEP,用IAT搜索会得到大量正确的导入表信息,测试一下可以验证这里就是OEP

img

4.4、Dump并IAT修复

发现在这里搜索后获取导入表能得到大量正确的dll,大概率就是正确的,Fix完验证一下

img

没有问题,程序脱壳完毕,能够运行!

img

5、选修作业5

5.1、查壳

发现是 KByS 加壳,但遗憾程序无法启动

img

查资料知

KByS 是一种较老的加壳工具,类似于 FSG 等其他老旧的壳工具。由于其年代久远,KByS 壳可能在现代操作系统(如 Windows 10)上存在兼容性问题。

遂跳过

6、选修作业6

1.1、查壳

程序能正常启动,使用 WinUpack 加壳

img

1.2、ASLR修复

ASLR修复成功,得到"吾爱破解培训第一课选修作业六.exe"

img

1.3、找OEP

进来后发现pushad,典型的ESP大法,步过关键句,下断

img

img

F9命中

img

回来发现一次大跳转

img

F8跟一步到达OEP

img

1.4、Dump并IAT修复

Dump -> IAT Autosearch -> Get Imports -> Show Invalid (没有)->Fix Dump选择刚才dump的

img

检查发现壳脱完进行IAT修复之后,程序能够运行,即使DIE查到Upack壳的残留,但是我们已经得知程序是VC++8了,这就够了

img

7、选修作业7

1.1、查壳

程序能够正常运行,发现是 RLPack 加壳

img

1.2、ASLR修复

ASLR修复成功,得到"吾爱破解培训第一课选秀作业七"

img

1.3、找OEP

打开后发现pushad,似乎又能用ESP大法

img

步过关键句后下断

img

F9命中

img

发现大跳转

img

F8跳转来到OEP

img

1.4、Dump并IAT修复

img

检查,程序能够运行,且脱壳成功

img

本章完结!

写在最后

感谢所有无私奉献的坛友

  • 感谢所有在论坛中无私奉献的朋友们,你们的贡献使得知识得以传播和共享。

本文只是对吾爱破解教程的流程记录

  • 本文仅是对吾爱破解教程的流程记录,算是一个比较老的教程了,希望对大家有所帮助。

所有虚拟机、测试工具、测试软件均可在官网论坛和"可能用到的链接"中下载

免费评分

参与人数 93威望 +1 吾爱币 +108 热心值 +85 收起 理由
学学习系 + 1 + 1 我很赞同!
loc23 + 1 谢谢@Thanks!
wuuuluojun + 1 + 1 谢谢@Thanks!
baopushouzhuo + 1 + 1 谢谢@Thanks!
wojaiyh + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
wuqingxia + 1 我很赞同!
Hmily + 1 + 20 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
qianxungigi + 1 + 1 谢谢@Thanks!
dghg + 1 + 1 我很赞同!
rengui + 1 谢谢@Thanks!
rogile + 1 热心回复!
princekin + 1 + 1 谢谢@Thanks!
yzy93 + 1 + 1 谢谢@Thanks!
firemanjy + 1 + 1 我很赞同!
Augsummer + 1 + 1 谢谢@Thanks!
kaix + 1 + 1 用心讨论,共获提升!
hello95271 + 1 + 1 我很赞同!
orangewinnie + 1 + 1 用心讨论,共获提升!
lijiaxian + 1 + 1 热心回复!
cjh127 + 1 + 1 谢谢@Thanks!
0jiao0 + 2 + 1 谢谢@Thanks!
guoruihotel + 1 + 1 谢谢@Thanks!
DJKS666 + 1 + 1 谢谢@Thanks!
chip18 + 1 + 1 谢谢@Thanks!
fsrmse + 1 + 1 热心回复!
ystylt + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
回专忆用小甲马 + 2 + 1 大神
CC520CC + 1 + 1 谢谢@Thanks!
walkingyu + 1 + 1 谢谢@Thanks!
散人丶散人 + 1 + 1 我很赞同!
Cleverwwh + 1 + 1 我很赞同!
你好漂亮 + 1 + 1 热心回复!
king9081 + 1 + 1 谢谢@Thanks!
ykynb + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
aries_1010 + 1 谢谢@Thanks!
buguoerliang + 1 + 1 谢谢@Thanks!
陈小皮 + 2 + 1 用心讨论,共获提升!
bfmr521 + 1 + 1 用心讨论,共获提升!
tocabd + 1 + 1 谢谢@Thanks!
小豆丁 + 1 + 1 我很赞同!
nidecunzai + 1 + 1 热心回复!
後天 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
bullshit + 1 + 1 谢谢@Thanks!
yaan + 1 + 1 热心回复!
无尘浪子 + 1 谢谢@Thanks!
leskady + 1 + 1 鼓励转贴优秀软件安全工具和文档!
小朋友呢 + 2 + 1 我很赞同!
dkmg + 1 + 1 用心讨论,共获提升!
tunis + 1 + 1 谢谢@Thanks!
wi_xue2008 + 2 + 1 谢谢@Thanks!
sois2000 + 1 + 1 谢谢@Thanks!
michael0228 + 1 + 1 谢谢@Thanks!
baohe + 1 我很赞同!
tonjer + 1 + 1 谢谢@Thanks!
asxs + 1 + 1 谢谢@Thanks!
pdcba + 1 + 1 谢谢@Thanks!
wanghuiquan + 1 + 1 用心讨论,共获提升!
Issacclark1 + 1 谢谢@Thanks!
411183343 + 1 鼓励转贴优秀软件安全工具和文档!
YYxx8866 + 1 + 1 谢谢大佬分享,必定认真学习
plasd + 1 + 1 热心回复!
demimule + 1 我很赞同!
LuckyClover + 1 + 1 谢谢@Thanks!
ty619100 + 1 谢谢@Thanks!
sanmylc + 1 + 1 谢谢@Thanks!
哇哈哈大笑 + 1 热心回复!
星空迷徒 + 1 + 1 谢谢@Thanks!
JUNWO999 + 1 + 1 用心讨论,共获提升!
RawOnion + 1 + 1 谢谢@Thanks!
zykcnro + 1 + 1 谢谢@Thanks!
wangcx + 1 + 1 我很赞同!
bailemenmlbj + 1 + 1 谢谢@Thanks!
yschao + 1 + 1 谢谢@Thanks!
amd123 + 1 真刑啊
st0rm + 1 + 1 热心回复!
dahai1983 + 1 + 1 热心回复!
CYF369 + 1 + 1 谢谢@Thanks!
sunnytiger + 1 + 1 谢谢@Thanks!
akikosea + 1 热心回复!
xiiye + 1 + 1 谢谢@Thanks!
yangxfan + 1 + 1 用心讨论,共获提升!
chly0828 + 1 + 1 我很赞同!
wyangdh + 1 + 1 谢谢@Thanks!
surepj + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
wapjsx + 1 + 1 不明觉厉!
QQP + 1 谢谢@Thanks!
ioyr5995 + 1 + 1 用心讨论,共获提升!
jk998 + 1 + 1 我很赞同!
pj174170 + 1 + 1 谢谢@Thanks!
JerryGod + 1 谢谢@Thanks!
LinkWorld + 1 + 1 谢谢@Thanks!
e2003919 + 1 + 1 我很赞同!
vvqk + 1 + 1 谢谢@Thanks!

查看全部评分

本帖被以下淘专辑推荐:

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

来自 144#
 楼主| mozhongzhou 发表于 2024-9-9 16:50 |楼主
百度网盘链接显示提取码错误的话,请检查一下链接是否复制一样?链接中不应有中文哦
推荐
Abear 发表于 2024-9-6 12:06
推荐
princekin 发表于 2024-9-10 15:00
推荐
buguoerliang 发表于 2024-9-9 10:14
曾经的最爱,曾经的梦想,最后成了路人
沙发
jk998 发表于 2024-9-6 00:16
抢个沙发,做个记号,慢慢学习
3#
nc8888 发表于 2024-9-6 00:21
看不懂 以后学习
4#
ffdds 发表于 2024-9-6 02:02
学习了, 谢谢@Thanks!
5#
myxyvip 发表于 2024-9-6 02:50
感谢分享,链接失效了,麻烦补下
6#
amn2007 发表于 2024-9-6 05:09
学习了,谢谢
7#
EssenceA1 发表于 2024-9-6 06:11
感谢分享,收藏学习
8#
a7663105 发表于 2024-9-6 08:06
收藏学习
9#
Alanguth 发表于 2024-9-6 08:15
学习一下,感谢楼主。
10#
lwjia 发表于 2024-9-6 08:19

感谢分享,收藏学习
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-9-17 02:02

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表