吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 14079|回复: 40
收起左侧

[转贴] 破解入门(五)-----实战"ESP定律法"脱壳

  [复制链接]
涛之雨 发表于 2018-7-28 15:14
本帖最后由 涛之雨 于 2018-7-28 16:33 编辑

上一篇:传送门


《《《《《《《《《《《《《《《《《《《《《《《《《《《原文开始》》》》》》》》》》》》》》》》》》》》》》》》》》》

ESP定律法的步骤
    ESP定理脱壳(ESP在OD的寄存器中,我们只要在命令行下ESP的硬件访问断点,就会一下来到程序的OEP了!)

(1)开始就点F8,注意观察OD右上角的寄存器中ESP有没突现(变成红色)(这只是一  般情况下,更确切的说我们选择的ESP值是关键句之后的第一个ESP值)
(2)在命令行下:dd XXXXXXXX(指在当前代码中的ESP地址,或者是hr XXXXXXXX),  按回车
(3)选中下断的地址,断点--->硬件访--->WORD断点
(4)按一下F9运行程序,直接来到了跳转处,按下F8,到达程序OEP


实战

1 查壳
用PEID查壳的结果如下图,可以看出程序加了ASPack2.12的壳




2 寻找OEP

(1)用OD载入该程序




(2)按下F8单步步过,发现ESP此时是红色,记下此时ESP寄存器中的值0012FF6C(载入程序处的下一个ESP是红色,当然每个人机器上运行这个值有可能不同)





(3)在命令行下输入dd 0012FF6C,然后按下回车键





(4)选中要下断点的0012FF6C那行,依次选择断点 -> 硬件访问 -> Word



(5) 在菜单栏调试(D)下的硬件断点(H)下选项下可以看到我们设置的硬件断点





(6)然后按下F9运行程序,运行到程序停止





(7)删除前面下的硬件断点,选择调试(D)下的硬件断点(H),弹出如下对话框,点击  删除1按钮删除前面下的硬件断点





(8)运用F8很快会到达程序的OEP(此时需要使用F8单步步过)





3 脱壳


可以使用OD自带插件,也可以用LordPE,方法和前面"单步跟踪法"中使用方法一样

4 修复

可以使用ImportFix,方法和前面"单步跟踪法"中使用方法一样

文中用到的加壳程序下载地址:http://download.csdn.net/detail/qiurisuixiang/4363770

《《《《《《《《《《《《《《《《《《《《《《《《《《《原文结束》》》》》》》》》》》》》》》》》》》》》》》》》》》




ps:原地址:https://blog.csdn.net/qiurisuixiang/article/details/7649799

下一篇



免费评分

参与人数 6吾爱币 +7 热心值 +5 收起 理由
laiguijin + 1 + 1 我很赞同!
szjzxm4321 + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
普通用户 + 2 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
微软程序员 + 1 我很赞同!
fnp902003 + 1 + 1 用心讨论,共获提升!
ppx123 + 1 + 1 鼓励转贴优秀软件安全工具和文档!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

chetuqhk 发表于 2018-7-29 10:32
看见讲得挺轻松的,现实中不是这样简单。
 楼主| 涛之雨 发表于 2018-7-28 16:37
linuxprobe 发表于 2018-7-28 16:20
看见讲得挺轻松的,现实中不是这样简单。

那我也没办法啊
(不过好像确实是这样
自己动手总是有意想不到的“收获”。。。
好像每次学习别人经验都要重复好几次才能理解一些。。。)
hdx253 发表于 2018-7-28 16:08
linuxprobe 发表于 2018-7-28 16:20
看见讲得挺轻松的,现实中不是这样简单。
金知予 发表于 2018-7-28 16:29
讲的好明白啊 多谢啦
sjfsoul 发表于 2018-7-28 16:57
好好学习天天向上
yaobao78 发表于 2018-7-28 20:06
感谢分享
蓝水见心 发表于 2018-7-28 20:40
学习学习,讲的很明白~
zhengyizhe35 发表于 2018-7-28 22:04
支持一下吧
hc010634 发表于 2018-7-28 22:36
谢谢分享,小白学习一下
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-15 01:20

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表