吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 948|回复: 0
收起左侧

[讨论] The021. 初探脱壳,[ .皇后]壳

[复制链接]
chuiyan121 发表于 2022-1-19 22:07
本帖最后由 chuiyan121 于 2022-1-19 22:12 编辑



The021. 初探脱壳,[ .皇后]壳
关于脱壳的记录,已有大牛教科书式帖文了,我就按照自己的习惯记录下来,如有疑问欢迎交流指正。^_^

1、PEiD查壳,这个壳查得云里雾里,最明显的特征就是区段里的[ .皇后]。


2、OD载入,ESP定律法、2次内存法、最后一次异常法都会在0041862E的下一行跑飞。这个向上的跳转就算让它实现,最后还是会回到这里,循环往复。


解决办法是在0041862E处F2下断,Shift+F9运行多次,会发现这个跳转有时也会变成往下跳,就算往下跳了,最后还是会跳回这里。因此还是得在断点处Shift+F9运行,我的机器是58次跑飞,那么重载程序,运行57次后停在下图这里。


F8单步,发现程序跳转到了另外的地方,并非是原来循环的地方。


F8继续,看到pushfd pushad关键字,使用ESP定律法。


ESP定律法跳转后,F8几次,到达下图OEP跳转点。


F8跟进,到达OEP。


3、LordPE修正镜像大小,完整转存,ImportREC修复。程序正常运行。
      PEiD查询显示dUP2 -> diablo2oo2 *,这个好像是一个补丁文件生成工具,暂时还未接触,后期学会了再补充。



发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止回复与主题无关非技术内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-3-28 18:55

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表