吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 5839|回复: 9
收起左侧

[分享] 学习ximo视频脱NSP壳的一点感悟

[复制链接]
玛朵布莎辞 发表于 2016-8-6 11:01
本帖最后由 玛朵布莎辞 于 2016-8-6 11:07 编辑

首先,我尝试了一下ESP定律、内存镜像、还有单步跟踪,以及神奇的at GetVersion这个命令,就我个人而言,ESP定律最好用,为什么呢,因为在ESP设置数据窗口跟随,然后在数值处下断之后,
QQ拼音截图未命名1.jpg 运行程序直接就可以来到popad出栈口,紧接着一个跳转就是OO412DC处,也就是真正的OEP处,但是如果使用内存镜像 QQ拼音截图未命名2.jpg
QQ拼音截图未命名3.jpg
程序就会跑到003F043A    881C01          mov byte ptr ds:[ecx+eax],bl这样之后再单步跟进去就会比较繁琐,为什么说繁琐,请继续往下看图, 4.jpg ,在
此处有一个CALL如果继续F7单步就会跟到这个CALL里面,至于为什么因为我是刚学,并不懂原理,跟进去之后地址就变化了
5.jpg ,地址会变成7C809B74 >  8BFF            mov edi,edi                              ; QQ个性网.00432CAC
这样之后你需要很多耐心继续往下F7单步,直到重新回到OO3开头的地址,根据我的测试需要有两次CALL跟进跟出然后才能到达程序真正的OEP处
循环.jpg
这里也有点让新手搞不懂的就是有个loop,根据ximo教程里说的“此处是一个循环”。

最后综上所述,我作为一个新手推荐大家使用ESP定律法,内存镜像可能不太合我这种新手,希望大家给点意见,谢谢。








免费评分

参与人数 5吾爱币 +1 热心值 +5 收起 理由
guisheng + 1 + 1 热心回复!
天晴就是雨 + 1 我很赞同!
杨问天 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
soyiC + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
黄渤 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

Sound 发表于 2016-8-6 17:27

内存镜像 属于一种比较方便的寻找OEP的方法 。
在脱加密壳当中 会被经常用到,
心断空 发表于 2016-8-7 23:35 来自手机
杨问天 发表于 2016-8-10 11:50
tgdq5 发表于 2016-8-10 14:52 来自手机
学习中有同感
herculesrance 发表于 2016-8-10 19:44
知道了原理,简单。不知道原理,难!
鬼谷墨霸 发表于 2016-8-10 20:27
我也是刚开始学,看过了老师的教程感觉明白了点什么,再看到你的心得,忽然觉得确实明白了不少,谢谢
dream. 发表于 2016-8-10 20:45 来自手机
脱强壳。你会发现下函数断点很好用。
天晴就是雨 发表于 2016-8-11 08:43
学习了楼主的脱壳过程
A-zhu 发表于 2016-8-11 15:01
正在学习脱壳中
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-17 13:29

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表