首页
社区
课程
招聘
脱大补贴1.84G的壳!
发表于: 2005-1-20 13:09 3868

脱大补贴1.84G的壳!

2005-1-20 13:09
3868
先找几个工具: PEiD 、Ollydbg 、LordPE、ImportREC

1、用PEiD查壳,报告为ASPack 2.12 壳,就用ASPACKDIE脱了它。
2、还有一层壳,PEID查不出来,但是PEID的Generic OEP Finder插件可以查到它的OEP=00475CEC。
3、用Ollydbg载入已经脱去第一层壳的大补贴,按SHIFT+F7 F8 F9 (忽略异常),直接下命令 G 00475CEC 。程序暂停下来:
00475CEC     55             DB 55   CHAR 'U'
00475CED     8B             DB 8B
00475CEE     EC             DB EC

4、不要退出Ollydbg,运行LordPE 找到大补贴的进程,单击右键,选择“完全DUMP”保存为DUMPED。EXE 退出LordPE
5、启动ImportREC找到大补贴的进程,OEP栏改为00075CEC,点击“IAT自动搜索”,点击“修复抓取文件”,找到刚才用LordPE脱掉后未修复的DUMPED。EXE
进行修复,自动保存。
6、脱壳后用PEID检查为Delphi。

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (3)
雪    币: 223
活跃值: (101)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
看你做的这么容易
2005-1-20 20:50
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
3
这个东东本来就不是难壳
2005-1-20 20:51
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
这个东西以前脱过. 不知道是什么壳 只知道aspa之后的 很长很长的代码用的都是SMC技术来补代码
2005-1-20 22:51
0
游客
登录 | 注册 方可回帖
返回
//