- 0
- 0
- 约小于1千字
- 约 4页
- 2026-08-01 发布于北京
- 举报
脱壳二_傀儡进程还原程序
2019-03-22
一.
再研究脱壳技术,知其然只其所以然。想要脱壳,先知道壳是怎么加上去的。在朋友
的帮助下完成了本课题的编写。
现有一个壳子程序为shellCode.exe,有一个需要保护的程序为Hash.exe,将壳子程序添加一
个节,在将需要保护的程序到节里,做相关修改后这样就形成了一个带有壳的
Hash_shell.exe。
本文主要研究如何脱壳,即如何获取Hash.exe。在脱壳一创建傀儡进程的基础上,我们就
知道如何下断,如何修复了。
二.脱壳流程图
三.脱壳过程分节
(1)将带有壳子的程序Hash_Shell.exe拖OD,并在ResumeThread处下断,F9执行
(2)用PcHunter工具,找到傀儡进程,查看进程内存,dump数据,保存为Hash.exe
(3)对Hash.exe拖进LordPE工具进行修复,选择区段进行编辑。
(4)双击打开Hash.exe可以运行
您可能关注的文档
最近下载
- 电工基础(第六版)中职全套完整教学课件.pptx
- 2025年广西机电职业技术学院教师招聘考试笔试参考题库附答案解析.docx VIP
- (正式版)DB43∕T 1973-2020 《涉路工程安全技术规范》.docx VIP
- 第三次古树名木资源普查实施方案.docx VIP
- 蔬菜中六六六滴滴涕检测方法改进.doc VIP
- 2021甲状腺髓样癌诊断与治疗中国专家共识.docx VIP
- ISO 19598-2016中文+英文,金属覆盖层—钢铁上经过无六价铬处理的.pdf
- 2026年安徽省建研设计本部及所属企业招聘、校园招聘30人笔试备考题库及答案解析.docx VIP
- 业余制作莱曼耳放浅析.doc VIP
- 贝尔宾团队角色自测问卷及角色解释.doc VIP
原创力文档

文档评论(0)