傀儡进程脱壳技术研究:从Hash_shell.exe提取原始程序.pdfVIP

  • 0
  • 0
  • 约小于1千字
  • 约 4页
  • 2026-08-01 发布于北京
  • 举报

傀儡进程脱壳技术研究:从Hash_shell.exe提取原始程序.pdf

脱壳二_傀儡进程还原程序

2019-03-22

一.

再研究脱壳技术,知其然只其所以然。想要脱壳,先知道壳是怎么加上去的。在朋友

的帮助下完成了本课题的编写。

现有一个壳子程序为shellCode.exe,有一个需要保护的程序为Hash.exe,将壳子程序添加一

个节,在将需要保护的程序到节里,做相关修改后这样就形成了一个带有壳的

Hash_shell.exe。

本文主要研究如何脱壳,即如何获取Hash.exe。在脱壳一创建傀儡进程的基础上,我们就

知道如何下断,如何修复了。

二.脱壳流程图

三.脱壳过程分节

(1)将带有壳子的程序Hash_Shell.exe拖OD,并在ResumeThread处下断,F9执行

(2)用PcHunter工具,找到傀儡进程,查看进程内存,dump数据,保存为Hash.exe

(3)对Hash.exe拖进LordPE工具进行修复,选择区段进行编辑。

(4)双击打开Hash.exe可以运行

文档评论(0)

1亿VIP精品文档

相关文档