吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 6310|回复: 32
收起左侧

[分享] 第一次脱壳UPX,有点小开心

[复制链接]
taohuadaozhu 发表于 2020-1-30 22:19
目标文件:链接:https://pan.baidu.com/s/1mx8G85Zbla2Z61i0eGzkzQ
提取码:v14c


PEid打开文件如图:

javascript:;


PEid查询结果是UPX v0.89.6的壳,站内搜了一下,好多教程,接着百度了一下,发现了ESP定律可以脱壳

ESP定律又叫平衡堆栈,UPX会先把8个通用寄存器的值压入栈内,汇编指令:pushad,保存环境

用x64dbg打开目标文件如图:



看到了pushad指令,这是EBP栈底是0014FF94,ESP栈顶是0014FF84,F8执行pushad指令



这时候右键点击esp,选择在内存窗口中转到


可以看到定位到了内存窗口中数据和堆栈中数据相同



在内存中打硬件断点,并且F9直接执行:

找到了popad,这就是壳结束的地方了



而图中的jmp就是OEP了,

然后选择插件-scylla,在OEP处填入原始OEP的地址,点击Dump就完成了,开心。

找到popad

找到popad

内存数据

内存数据

执行pushad之后

执行pushad之后

打开找到pushad

打开找到pushad

PEid截图

PEid截图

免费评分

参与人数 8吾爱币 +9 热心值 +8 收起 理由
CrazyNut + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
wasdzjh + 1 + 1 用心讨论,共获提升!
luanshils + 2 + 1 用心讨论,共获提升!
henrylong1989 + 1 + 1 用心讨论,共获提升!
女萝岩 + 1 + 1 我很赞同!
Mgp + 1 + 1
跌宕起伏 + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
FleTime + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

netspirit 发表于 2020-1-31 15:43
过来人告诉你这根本就没什么屁用 压缩壳我我十年前就会脱了 加密壳我现在都不会脱...........

免费评分

参与人数 3吾爱币 +3 热心值 +2 收起 理由
E式丶男孩 + 1 + 1 真实啊
Establish + 1 太真实了
lu_ + 1 + 1 热心回复!

查看全部评分

mycc 发表于 2020-1-31 17:37
netspirit 发表于 2020-1-31 15:43
过来人告诉你这根本就没什么屁用 压缩壳我我十年前就会脱了 加密壳我现在都不会脱...........

过来人告诉你,ESP 定律对任何壳都有效,任何  。。。,当然这个有效是辅助和局部
12250279 发表于 2020-1-31 14:46
hnnwee 发表于 2020-1-31 14:50
不懂,过来看看
q3814416 发表于 2020-1-31 15:23
我也不懂,过来看看
pack39 发表于 2020-1-31 16:15
首先要恭喜你,这大过年的,又逢疫情,正好学习
跌宕起伏 发表于 2020-1-31 17:33
第一次心情特别爽,兴趣爱好才是第一老师,加油共同努力学习
netspirit 发表于 2020-1-31 18:27
mycc 发表于 2020-1-31 17:37
过来人告诉你,ESP 定律对任何壳都有效,任何  。。。,当然这个有效是辅助和局部

加密壳要懂原理 需要精通汇编和反汇编 还有编程基础 还要有系统调试相关的知识呀.........
mycc 发表于 2020-1-31 19:41
netspirit 发表于 2020-1-31 18:27
加密壳要懂原理 需要精通汇编和反汇编 还有编程基础 还要有系统调试相关的知识呀.........

精通汇编就不用了,能看懂基本指令,主要多了解壳的原理,编程要会,会写脚本很关键
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止灌水或回复与主题无关内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-4-26 16:01

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表