- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
双进程脱壳分析(国外英语资料)
双进程脱壳分析(国外英语资料)
Armadillo 3.78-4. Xx - Silicon Toolworks double process unshell analysis [quick!]
Armadillo 3.78-4. Xx - Silicon Toolworks double process unshell analysis [quick!]
PEID detection is Armadillo 3.78-4. Xx - Silicon Toolworks
The OD loader comes in here:
0050F000 Ea 60 pushad
0050F001 E8call easydvdc.0050f006
0050F006 5D pop ebp
0050F007. 50 push eax
0050F008 51 push ecx
0050F009 0FCA bswap edx
0050F00B F7D2 not edx
0050F00D 9C pushfd
0050F00E F7D2 not edx
0050F010, 0FCA bswap edx
050f012 EB
0050F014, B9, B9, EBB80FEB
0050f0197 pop es
0050F01A B9 eb0eb mov ecx, EB900FEB
0050f08fd or ch, bh
050f021 EB
0050F023 F2: prefix repne:
0050 f024 ^ EB F5 JMP short EasyDVDC. 0050 f01b
0050 f026 ^ EB F6 JMP short EasyDVDC. 0050 f01e
0050F028 F2: prefix repne:
ex.0050f029
0050F02B FD STD
0050 f02c ^ EB E9 JMP short EasyDVDC. 0050 f017
0050F02E F3: prefix rep:
0050 f02f ^ EB E4 JMP short EasyDVDC. 0050 f015
0050F031 FC CLD
0050f032-e9d0fc98b JMP 8C19FFD4
050f037 CA F7D1 retf 0D1F7
Alt + E
Find EasyDVDConverter - right-click - view the name, and then find WriteProcessMemory - right-click - follow the import function in the disassembly window.
7C80220F ke BBBFF mov edi, edi
7C802211 55 push ebp
7C802212 8BEC mov ebp, esp / / here is the break point
7C802214 51 push ecx
7C802215 51 push ecx
7C802216 8B45 0C mov eax, dword PTR ss: [ebp + C]
7C802219 53 push ebx
7C80221A 8B5D 14 mov ebx, dword PTR ss: [ebp + 14]
7C80221D 56 push esi
7C80221E 8B35 B812807C mov esi, dword PTR ds: [ ntddll
7C802224 57 push edi
7C802225 8B7D 2008 mov edi, dword PTR ss: [ebp + 8]
7C802228 8945 F8 mov dword PTR ss: [ebp-8], eax
7C80222B 8d4514 lea eax, dword PTR ss: [ebp + 14]
7C80222E 50 push eax
7C80222F 6A 40 push 40
Shift + f9 runs after 7C802211 F2. Then Alt + f9 returns
Back here:
004ee8a5/707-jo short easydvddc.004ee8ae
Its 004EE8A7
004EE8A9,jmp,短时间,0。004 EE8B0
004EE8AB E8 74FBEBF9调用FA3AE424
004EE8B0 EB 5F jmp短EasyDVDC。004 EE911
004EE8B2 8D55,dword ptr ss:ebp-4
004 ee8b5 52
文档评论(0)