大智慧主序脱壳全记录(图文)第1集.docVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
大智慧主序脱壳全记录(图文)第1集

大智慧主程序脱壳全记录(图文)第四集 今天用大智慧主程序为例进行脱壳操作 一、ESP定律手脱法 第一步,查壳,“ASPack 2.12 - Alexey Solodovnikov” 第二步,启动OD,加载主程序,来到下图画面所示地址。 进入“选项”-“调试选项”-“异常”,全部钩选(可做也可不做。普通压缩壳Od调试时候没有异常,加密壳全部有反跟踪代码,会有许多SEH陷阱使OD调试时产生异常。) 用F8进行单步跟踪,在右边窗口寄存器(FUP)中的“ESP”突现“0012FFA4”时停下,用鼠标点选该句,打开右键菜单,如下图所示操作。(或在左下角“命令”栏中输入“DD 0012FFA4”回车) 点选左下角“0012FFA4”语句,打开菜单,选择“断点”-“硬件访问”-“Word”,F9运行 如下图所示,在F8单步跟踪,实现大跳转 用鼠标右键打开菜单,选择“用OllyDump脱壳调试进程” 点击“脱壳”按钮,进行存盘,记住OEP地址为“2F68B5”(在进行输入表修复时要用到的地址) 千万记住:要删除先前设置的“断点”,否则,原版主程序运行时会出现异常(按下图所示操作) “调试”-“硬件断点”――――――“删除” =================================================== 重新载入已脱壳的主程序,可以阅读程序流程(下图) 第三步,检验。启动已脱壳的主程序,如果正常,则不需要修复输入表,否则,还得用前面的方法进行修复操作 二、内存镜像法 第一步,查壳,“ASPack 2.12 - Alexey Solodovnikov”(略) 第二步,启动OD,加载主程序,来到下图画面所示地址 “CTRL+M”调出“Memory Map”,选择“。rsrc”,用鼠标右键菜单“设置访问中断 F2”,F9运行 来到下图地址,在“Memory Map”中选择“。text”,同样用鼠标右键菜单“设置访问中断 F2”,F9运行 程序停在这里,那就是真正的入口点 用鼠标右键打开菜单,选择“用OllyDump脱壳调试进程” 点击“脱壳”按钮,进行存盘,记住OEP地址为“2F68B5”(在进行输入表修复时要用到的地址) 其余操作同上

文档评论(0)

md85173 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档