- 1、本文档共14页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
MOLEBOX OVERLAY 直接手动脱壳
MOLEBOX OVERLAY 直接手动脱壳
MOLEBOX OVERLAY 直接手动脱壳
加壳程序:机动车科目一考试
壳信息:MoleBox V3.2 [OVERLAY]
工具:OD WINHEX
ESP法来到 OEP
005D05A8 55 PUSH EBP ;oep
005D05A9 8BEC MOV EBP,ESP
005D05AB 83C4 F0 ADD ESP,-10
dump出来发现运行不了
CRACK时发现下面一些信息
005CFC3E E8 2D030000 CALL dumped2.005CFF70 ; 修改分辨率
005CFB3B E8 CALL dumped2.005CFF70 ;程序退出时修改分辨率
005CFB40 A1 FC435D00 MOV EAX,DWORD PTR DS:[5D43FC]
005CFB45 8B00 MOV EAX,DWORD PTR DS:[EAX]
005CFB47 E8 CALL dumped2.005CFFD4
005CFBAD E8 B29CE3FF CALL dumped1 ;检测光盘是否存在
005CFBB2 84C0 TEST AL,AL
004E1F4A FF50 18 CALL DWORD PTR DS:[EAX+18] ;创建快捷方式
DS:[003E5A46]=003E37DA, (ASCII PICTURE\C9.1.2.2.JPG)
看看IAT发现被改了好多个
005D71CC 7C9313B1 ntdll.RtlDeleteCriticalSection ;IAT起始地址
保存一份被改了的IAT
[5D72B4] ; 应为GetModuleHandleA 后来被壳改了
对IAT首地址下断点发现如下
006E3FD3 8B08 MOV ECX,DWORD PTR DS:[EAX] ; 写入IAT
006E4012 8901 MOV DWORD PTR DS:[ECX],EAX ; 这里改写了正确的IAT
将上面的一句改改 然后保存一份正确的IAT 下面分析可能用到
IAT替换的代码去掉后,DUMP出来发现程序需要overlay数据才能运行 用WINHEX复制出OVERLAY数据也不能运行
于是只好选择自补丁 去除光盘检测 再进行分析 (去掉光盘检测)
006EC209 . F3:A5 REP MOVS DWORD PTR ES:[EDI],DWORD PTR DS:[ESI] ;写入光盘检测处代码
esi=00C499B3
006DC6F6 . E8 CALL 科目一考.006DCE50 ;这句调用修改 005CFBB4处的代码
005CFBB4 /75 26 JNZ SHORT 科目一考.005CFBDC ;将这里的代码修改成 jmp (EB 26)
006DC6FB 58 POP EAX ;这里改为jmp 006DC900
006DC6FC 894424 24 MOV DWORD PTR SS:[ESP+24],EAX
006DC700 61 POPAD
006DC900 在这里插放修改代码
pop eax
MOV DWORD PTR SS:[ESP+24],EAX
push eax
mov ax,26eb
mov word ptr [005CFBB4],ax
pop eax
jmp 006DC700
由于程序运行时提示缺少CAR.CDR文件 估计OVERLAY中的数据是程序运行时用到的普通文件
分析中发现
3E2428 压缩了的 文件名 起始位置
3E4BC6 这里开始记录文件的属性 以四个双字为一个结构 第一个双字为内存中文件名位置 第二个双字为文件数据在EXE文件中的相对位置 第三个双字为文件的大小 第四个双字为关键字 是后以两个全零双字结束
DS:[005D5D48]=00DC4470, (ASCII F:\unpackme\moleBox\V3.2x
您可能关注的文档
- 66-《中国历史文选》教案.doc
- 678解决方案.doc
- 69-雷贝斯托摩擦产品(苏州)有限公司.doc
- 67-附件:.doc
- 6963C驱动.doc
- 6ES7901-3DB30-OXAO的具体使用方法.doc
- 6S模型.doc
- 6个命令轻松破解无线密钥.doc
- 6月11日 《蒋玉菡之谜》 刘心武.doc
- 6种情况下女性不宜洗澡.doc
- 初中生亲子阅读与阅读策略训练研究论文.docx
- 高中数学课堂如何提升学生空间想象力的教学策略研究论文.docx
- 初中英语课堂互动模式下的教学策略与教学评价改革与实践研究论文.docx
- 小学美术教育中创新思维培养路径研究论文.docx
- 绿色化学实验在初中化学教学中的应用与优化策略论文.docx
- 小学生早餐饮食习惯对视力保护作用的研究与饮食习惯教育论文.docx
- 初中生艺术社团活动对学生社会责任感培养的实证研究论文.docx
- 小学数学课堂学生数学学习心理辅导策略创新研究论文.docx
- 劳动教育在学生劳动教育理论研究中的地位论文.docx
- 小学英语单元整体教学目标与多元智能理论的结合实践论文.docx
文档评论(0)