吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 4384|回复: 19
收起左侧

[原创] 让我们一起蹦蹦跳跳地脱掉吾爱破解第八九课作业的壳吧

[复制链接]
czr27 发表于 2016-4-27 22:00
今天有时间写个教程耍耍哈哈 下载不扣CB 走过路过赏枚CB啊! 还是那句话,今天你了吗?
http://pan.baidu.com/s/1jIHBMZG 密码ma1z


方法1:脱壳工具完美脱壳
方法2:手动脱壳
寻找OEP - 异常法 + text段断点法
异常法 开启部分异常利用插件自动计数到oep附近
通过插件找到oep附近后忽略所有异常,F7一步,来到7C92E460应该就是异常回调函数,不管如何最后在函数内部做了oep跳转
F2 text段断点后全速运行就能到oep

DUMP内存镜像 不能打开由于iat此时还没有修复

恢复iat
先尝试下普通方法恢复iat会怎么样 可以看到大片iat被加密了 直接恢复或剪切恢复试试 失败了 说明有些被加密的api确实被调用了 由于加密iat数量很多

我们编写脚本恢复iat
我们先看一下iat加密的套路 47d17c就是iat表(47D000-47D6A4之间)
套路就是通过花指令来回附近瞎跳然后通过push+retn指令等同于jmp指令跳到真实原来的api位置也就是[eax]里 其实OllyDbg帮我们标记出来这次例子[eax]指向GetVersion正是VC的一开始会调用的api
我们可以多看几个 会发现套路几乎完全一样 一开始看不到push+retn指令明显此处加了花指令
而且我们可以发现eax的值在push+retn上面两句决定了 mov eax,xxxxx inc eax
也有特例,也是无意发现的 有时候inc eax被换成了nop
根据以上规律写了脚本,时间关系直接讲解下 首先看哪些iat段被加密了47d024-47d370,47d384-47d5fc怎么得来,这些正是我们要修复的
执行一下脚本试试 效果不错iat被修复过来了 修复到我们的dump中去 可以看到没有无效函数 所有的都被修复了
脱壳成功
可惜在win7我尝试了同样的操作 有些问题 先凑合在xp上用吧~ 感谢L4nce的教程

czr27

免费评分

参与人数 4热心值 +4 收起 理由
Sound + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
yangxiaolu + 1 热心回复!
yeyulang + 1 用心讨论,共获提升!
1094483658 + 1 用心讨论,共获提升!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

小糊涂虫 发表于 2016-4-27 22:08
几年没脱壳了,已经找不到以前那种激情了。
_Max1 发表于 2016-4-28 18:24
czr27 发表于 2016-4-28 18:17
我比较忙逆向是副业兴趣,没人回你直接私信我好了 又无所谓一个名称是吧

这么说我就可以叫你师父拉对吧.嗯,师父.我第一个问题是,SE壳要怎么脱.这个困扰了我好久,我朋友做个软件,让我脱,我就是脱不了(虽然简单的也不会- -)反正懂得很少,以后不会我就艾特你喽.
 楼主| czr27 发表于 2016-4-27 22:22
小糊涂虫 发表于 2016-4-27 22:08
几年没脱壳了,已经找不到以前那种激情了。

我跟你相反在大学好久没碰破解 上班实在太枯燥 捡回破解的技术看看还觉得有点意思
a353138127 发表于 2016-4-27 22:42
谢谢楼主分享,学习了
_Max1 发表于 2016-4-27 23:02
学习了,不过新手渣渣还是不懂,楼主收不收徒弟呀,
小糊涂虫 发表于 2016-4-28 08:00
czr27 发表于 2016-4-27 22:22
我跟你相反在大学好久没碰破解 上班实在太枯燥 捡回破解的技术看看还觉得有点意思

继续发点教程给新手们,我看好你
浮生v若梦2013 发表于 2016-4-28 10:01
谢谢楼主,支持
jxcl01036 发表于 2016-4-28 15:02
其实,我是个新注册的小白,好多都卡不懂,55555……
dy212300 发表于 2016-4-28 16:08
个人喜欢破解,但学习了两个月后,迫于生计,只能先学习保证生活来源的课程了。破解只能在休闲的时候学习学习了
gxlclj 发表于 2016-4-28 16:22 来自手机
脱壳后 为了什么 一直不明白啊 大神啊!
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-17 13:39

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表