吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 16039|回复: 33
收起左侧

[原创] exeinfope0.0.2.5 脱壳+除效验+除暗桩

  [复制链接]
小鸡拜拜 发表于 2009-10-26 14:43
本帖最后由 小鸡拜拜 于 2009-10-26 15:00 编辑

话不多说  直接下到
准备工具 OD 双手。
1.        脱壳
这就不多说了 UPX 手脱也好 脱机也行



1.jpg.jpg


2.        除效验
打开发现出现   2.jpg    自效验出来了 好 开始动手术
OD载入
直接F8下去
走到这里发现这里会跑到系统领空


3.jpg


所以把
00524B09   > \C605 0A4B5200 E9  mov byte ptr ds:[0x524B0A],0xE9
00524B10   .  C605 D64A5200 E8  mov byte ptr ds:[0x524AD6],0xE8
直接 NOP掉 保存   发现程序可以正常运行了
3.除暗状
运行起来看到



4.jpg


Exeinfo PE was corrupted – tampared
干掉他吧
F8单步 继续走



5.jpg


这里 具体怎么分析嘛 也说不好 就是每个CALL多跟进 多看看
00524CE7   > \E8 A496FAFF       call exeinfop.004CE390
这句 跟进去发现


6.jpg


Bad CRC?这不是自效验出错的提示么。。
再向下看看


7.jpg


MB 兆 大小? 感觉象啦 好了 F8 跟下去


8.jpg


96MB 这里 比较软件是否96MB 如果不等于就提示 文件被破坏
好了  继续跟

9.jpg
这个JNZ 比较 BL值 是否与 653fdc6 的值一致 不能叫他跳滴 跳了就跳到了 深渊了
所以NOP 保存


10.jpg


哈哈 这个可爱的框框出来了
现在随便拉进去个文件 发现程序会自动关闭 =。= 东东还真多 干掉
OD从新载入
下断 程序退出断点
Bp ExitProcess 程序退出断点
OD里运行起来 随便拉进一个文件 程序被断下了


11.jpg


反汇编窗口中跟随
找到段首
00405310  /$  53                push ebx


12.jpg


查找参考 选定命令
13.jpg
全部下断
重载 运行
再放进去个程序



14.jpg


断在了这里
继续在段首        查找参考 选定命令



15.jpg


老样子 全部下断
重载运行
再拖进去个程序



16.jpg


断在这里  向上看一看。。


17.jpg


发现这个JE 可以直接跳过。 好了 找到了 直接JMP
保存一份吧。。



18.jpg


程序正常拉 。。 到此教程结束  没啥技术含量 大牛直接飘过吧

免费评分

参与人数 1威望 +1 收起 理由
wgz001 + 1 膜拜+学习

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

小生我怕怕 发表于 2009-10-26 14:46
未命名.gif
图文并帽,好文好文
如果能在加一点对暗桩的分析相信会更容易理解
wgz001 发表于 2009-10-26 14:50
热火朝天 发表于 2009-10-26 15:58
smallyou93 发表于 2009-10-26 16:44
本帖最后由 smallyou93 于 2009-10-26 16:49 编辑

太强大了,只能膜拜...

那CALL我直接跳过了,结果一切正常,连ExitProcess的功夫都省了
1.jpg
下雪天 发表于 2009-10-26 20:38
小生的回复让我笑喷了。哈哈
missviola 发表于 2009-10-27 10:13
看完了,不错的文章,学习学习,帮大侠顶下~~
 楼主| 小鸡拜拜 发表于 2009-10-27 10:32
太强大了,只能膜拜...

那CALL我直接跳过了,结果一切正常,连ExitProcess的功夫都省了
smallyou93 发表于 2009-10-26 16:44



==
pizigao 发表于 2009-10-27 12:43
暗桩是怎么分析的?
我本善良 发表于 2009-10-28 11:21
强,大牛就是大牛...[s:17]
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-15 12:26

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表