吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 436|回复: 0
收起左侧

[第一课] PECompact v3.02脱壳 实战

[复制链接]
tie1zhu 发表于 2025-12-15 02:11
本帖最后由 tie1zhu 于 2026-1-13 23:56 编辑
PECompact v3.02脱壳 实战

看了 B站上面的《吾爱破解论坛官方入门教学培训(Windows逆向入门)》,尝试完成了第一课作业四,写个帖子记录一下。

工具:

  • ExeinfoPe:查壳工具。
  • OllyDbg:调试程序,寻找OEP。
  • LordPE:抓取内存映像【dump】。
  • ImportREConstructor:重建输入表。

下文中的演示文件来自于 爱盘, 吾爱破解论坛官方入门教学培训第一期文件夹下面。


使用单步跟踪法脱壳。

具体的步骤:

  • 查壳,PECompact 壳,压缩壳。
  • 1.png
  • 载入OllyDbg调试,【单步步过】向下运行;遇到循环要向上跳转时,在跳转的下一行汇编指令,右键-断点-运行到选定位置,继续单步步过向下运行。
  • 如果程序运行到地址a时,突然运行完成,就重新开始,并在再一次到达地址a时,【单步步入】。
  • 程序运行【单步步过】到00401016时,【单步步过】,会跳到新地址。
  • 2-1-401016.png
  • 程序运行【单步步过】到7C92E473时,【单步步入】,会跳到新地址。
  • 2-2.png
  • 程序运行【单步步过】到7C92D04A时,【单步步入】,会跳到新地址。
  • 2-3-7C92D04A.png
  • 程序运行【单步步过】到7C92E4F2时,【单步步入】,会跳到新地址。
  • 2-4.png
  • 往下一直单步跟踪,直到00455DBE 的 jmp。
  • 2-5-单步.png
  • 单步步过一次。即可看到OEP   1DDAC。
  • 2-6-oep.png
  • 使用LordPE来dump内存映像。
  • 右键-修正镜像大小,右键-完整转存。
  • 3.png
  • 使用ImportREConstructor重建输入表,选进程,填写OEP,IAT自动搜索-获取导入表。
  • 4.png
  • 修正转储 到刚才dump下来的文件,并运行。
  • 5.png

默认密码:52pojie 或者 www.52pojie.cn

吾爱破解培训第一课选修作业四.7z

120.77 KB, 下载次数: 8, 下载积分: 吾爱币 -1 CB

本帖被以下淘专辑推荐:

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - 52pojie.cn ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2026-1-30 16:51

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表