吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 1512|回复: 4
上一主题 下一主题
收起左侧

[原创] 记录一次 Armadillo 6.0x - 7.0 脱壳

[复制链接]
跳转到指定楼层
楼主
tie1zhu 发表于 2026-2-12 00:38 回帖奖励
本帖最后由 tie1zhu 于 2026-2-14 22:09 编辑

记录一次 Armadillo 6.0x - 7.0 脱壳


Armadillo (穿山甲壳)是有名的强壳,我在飘云阁看完了Rooking的Armadillo脱壳视频,号称通杀Armadillo4.x-9.x,照猫画虎,复现成功,原理一点不懂,仅仅记录一下整个步骤。


目录

第一部分:准备。

第二部分:寻找OEP。

第三部分:收尾。


工具

  • Windows XP虚拟机。
  • ExeInfo PE:查壳工具。
  • 吾爱破解 OllyDbg:调试程序,寻找OEP。
  • LordPE:抓取内存映像【dump】。
  • ImportREConstructor:重建输入表。

下文中的演示文件是  PIMOne6.0  。 下载 PIMOne – 东日软件https://www.sunisoft.cn/pimone/download[/color]


第一部分:准备。

  • 双击附件里面的安装包,在XP虚拟机安装演示软件,产品版本如下。(0-1)
  • ExeInfo PE 查壳 PIMOne.exe :Armadillo 6.0x - 7.0 (exe) 32bit。(0-查壳)
  • 复制附件里面的ArmAccess.dll到目标主程序PIMOne.exe目录。
  • 双击打开OllyDbg,Ollydbg-调试选项-忽略所有异常 。重新配置 插件-StrongOD-Options ,只勾选 HidePEB、!Kill BadPE Bug、Skip Some Exceptions、showBar、Break on Tls 。(1-1,1-2)

第二部分:寻找OEP。

  • OllyDbg载入PIMOne.exe ,Ctrl+G转到VirtualProtect,在结尾的retn 10下断;Ctrl+G转到CreateThread,在结尾的 retn 18下断;(1-3,1-4,1-5,1-6)




  • 先全部禁止这两个断点,F9运行,出现试用弹窗,再激活这两个断点,再点OK,观察堆栈。(1-7,1-8)


  • 单步F7返回到011AFD43    8B8D 28D8FFFF   mov ecx,dword ptr ss:[ebp-0x27D8]。

  • 在这一行,右键-数据窗口跟随-选择。(1-9)

  • 在数据窗口, Ctrl+B查找ASCII码ArmAccess找到 。(2-1,2-2,2-3)



  • 2次右键-二进制-编辑,把ArmAccess改成VrmAccess.(2-4,2-5)


  • 反汇编窗口Ctrl+B查找74??6800010000("整个块"、"区分大小写"都不勾选)找到 。(2-6,2-7,2-8)



  • 在下面的call XXXXE450,右键-跟随,把第一行汇编为retn。(2-9,3-1,3-2)



  • F9运行,断下,禁用此断点,继续F9断下,也禁用此断点。F7返回。(3-3)

  • 不断F8直到返回,向下翻到011B5345    FFD0    call eax  ,选中这一行,F4运行到这一行,F7进入即可到达OEP。 (3-4,3-5,3-6)



第三部分:收尾。

  • 使用 LordPE,修正镜像大小,抓取内存映像【dump】。
  • 使用 ImportREConstructor,输入OEP:0023374C = 0063374C - 0040000,剪切掉无效指针,重建输入表。
  • 运行成功,脱壳成功。

Armadillo 6.0x - 7.0附件.7z

23.14 KB, 下载次数: 27, 下载积分: 吾爱币 -1 CB

免费评分

参与人数 5吾爱币 +10 热心值 +5 收起 理由
Hmily + 7 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
wbphs + 1 + 1 用心讨论,共获提升!
zcchk135820 + 1 我很赞同!
helian147 + 1 + 1 热心回复!
昧光 + 1 + 1 用心讨论,共获提升!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

沙发
wqipk 发表于 2026-2-12 08:12
楼主太厉害了,我的印象还是穿山甲1.X脚本脱壳.现在都7.0版本了.
3#
it7333 发表于 2026-2-12 14:17
4#
luckhu1 发表于 2026-2-12 14:44
5#
renhe2022 发表于 2026-2-12 14:50
有点意思
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - 52pojie.cn ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2026-5-24 17:35

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表