吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 8780|回复: 16
收起左侧

[转贴] 秒入OEP!~

[复制链接]
q639656 发表于 2011-4-6 21:58
本帖最后由 q639656 于 2011-4-8 19:12 编辑

我不知道有没有人发现这个方法(阅历不太丰富,不知道有没有这个方法),但至少我发现时非常兴奋,也试了不少壳,包括一些猛壳,都可以用这个方法快速找到OEP,我想把这个技巧独自享用,然后比别人快一步的找到OEP,好炫耀自己多厉害,但最后还是决定分享给大家,拿着宝剑就说自己是英雄没什么了不起,大家一起进步才有意义.

写这篇烂文的启发是在2005年一个大牛的文章技巧上得到的:http://bbs.pediy.com/showthread.php?threadid=10548(不过没看完)

后来我就想,既然程序从OEP下面任意一个CALL进入后,暂时性的一去不返(进入窗口循环什么的),但他的返回地址还是会在堆栈中,而这个返回地址就是和OEP在同一平面上,往上翻就能找到OEP了!

1图  下面我以ZProtect.1.4.9.0.Preview.2的壳为例子

2图  首先临时的给一个C++程序加了ZProtect壳



3图 然后OD载入


4 图 直接运行,然后暂停,看堆栈,从最下面往上找,是代码段的返回地址都看一下


5图 然后就发现:


6 图 删除分析



然后代码往上翻,就到OEP了,然后打开没加密过的程序,对比下就能确认



当然这个方法不是万能的,大家只要明白原理,就知道对哪些壳管用,哪些不管用,别要到时候来问我,为什么这个壳不行.....

这文章的作者是  作 者: Mx¢Xgt  向作者致敬 O(∩_∩)O哈哈~


图片已经补好!~~~

1.jpg
2.jpg
3.jpg
4.jpg
5.jpg
6.jpg

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

头像被屏蔽
mxc8612831 发表于 2011-4-6 22:21
提示: 作者被禁止或删除 内容自动屏蔽
wangyaxu 发表于 2011-4-6 22:32
这个有人发过了。而且我是在黑鹰上看,不能老用这个的,要锻炼自己的能力。
 楼主| q639656 发表于 2011-4-6 22:33
ljm1215 发表于 2011-4-6 22:41
看不到图的?!!
z26650 发表于 2011-4-6 22:55
zp1.49可以用esp定律秒到oep的样子吧- -。。
qzy0549 发表于 2011-4-7 00:24
楼主 你的图全挂了
mischief1 发表于 2011-4-7 00:31
楼主你的图片都不显示了 补一下吧  让我们新手也学习学习
chesion001 发表于 2011-4-7 18:00
楼主 图 全部断了..
pnccm 发表于 2011-4-8 12:27
看不到图。楼主修补一下图片
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止灌水或回复与主题无关内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-4-29 04:00

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表