吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 8095|回复: 20
收起左侧

[Windows] 一个多层加密壳的脱壳视频教程

  [复制链接]
Rainy 发表于 2013-6-15 21:11
本帖最后由 Rainy 于 2013-7-23 14:43 编辑

大家好!我是Rainy,今天有位朋友发了一个多层的加密壳,让我试着脱一下壳
闲着没事,再给大家做一个教程吧,本人小菜,教程中有什么不足请大家多多包涵
下面来看一下这个壳吧,
对于多层壳一般找OEP壳可以用yangand(52pojie)的秒杀法,
来找这种方法对于压缩壳很好找OEP,对于加密壳,偷了OEP的话,就要费事一些

全靠自己对每种编译语言OEP的特征识别了。
这个多层壳最外面是ASP的壳,最里面这层壳是ZP的
/////////////////////////////////教程中所用脚本//////////////////////////////////////////
var oep
var fi
var IAT_START
var IAT_END
var tempesp

bc
bphwc

mov oep,00447E2A
bphws oep,"x"
esto

mov IAT_START,00467FFC
mov IAT_END,004686AC
mov tempesp,esp
bphws 01DE2847,"x" //出现真实API的地方,小写

loop:
add IAT_START,4
cmp IAT_START,IAT_END
jae exit
cmp [IAT_START],0
je loop
mov fi,[IAT_START]//也就是将004A65DC赋值给fi
mov eip,fi
esto
mov [IAT_START],[esp]
jmp loop

exit:
bc
bphwc
mov eip,oep
mov esp,tempesp
ret

//脚本完了,我们来跟一下脚本






下载地址.txt

63 Bytes, 下载次数: 93, 下载积分: 吾爱币 -1 CB

免费评分

参与人数 1热心值 +1 收起 理由
bambooqj + 1 师傅好。谢谢今天的指点。

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

小雨细无声 发表于 2013-6-15 21:13
膜拜大神,这个要学习!
头像被屏蔽
guodihao 发表于 2013-6-15 21:18
可乐煎饼 发表于 2013-6-15 21:21
windimi007 发表于 2013-6-15 21:27
膜拜大牛大作,感谢分享!
silent_grief 发表于 2013-6-15 21:37
一个文件本身查壳,显示的是 UPoly v0.5  但别人说这是TMD的壳。。 我搞不明白了,楼主能给指点下嘛?
wuaixuexi 发表于 2013-6-15 21:51
学习下支持你LZ
 楼主| Rainy 发表于 2013-6-15 21:52
silent_grief 发表于 2013-6-15 21:37
一个文件本身查壳,显示的是 UPoly v0.5  但别人说这是TMD的壳。。 我搞不明白了,楼主能给指点下嘛?

看区段,和入口
头像被屏蔽
bambooqj 发表于 2013-6-15 21:59
提示: 作者被禁止或删除 内容自动屏蔽
混小子 发表于 2013-6-15 23:02
我发现用脚本修复的时候,解密IAT的函数地址会变,脚本里面retn的地址是01DE2847,我的则是01DA2847
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 17:55

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表