首页
社区
课程
招聘
[旧帖] [邀请码已发][原创]脱某个登陆器的壳[申请邀请码] 0.00雪花
发表于: 2009-12-2 16:46 1717

[旧帖] [邀请码已发][原创]脱某个登陆器的壳[申请邀请码] 0.00雪花

2009-12-2 16:46
1717
peid v0.94载入后发现是什么都没找到  [Overlay] *
从EP段可能是UPX的壳



接着用OD载入,在00847531处数据跟随,用ESP定律


根据ESP定律跳到008480BC,如图所示008480C9就可以跳到OEP了


00403861就是OEP了,然后脱壳,取名为dump.exe吧


运行后发现途中的提示


在查壳的时候有附加数据,先用peid查看区段,一般最后一个区段为附加数据的区段,如图,把里面的两位数值相加,即13C600+1000=13D600


接着打开c32asm用16进制编辑打开未脱壳前的程序,跳到13D600,然后一直复制到最后


再打开脱壳后的程序,在最后找到空白的地方,把附加数据复制到里面保存即可


然后运行,可以正常运行!脱壳完毕


未脱壳前大小为2.33M,脱壳后大小为4.29M,脱壳完+附加数据后大小为5.38M
由于太大了就不上传了

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

上传的附件:
  • 1.jpg (20.35kb,101次下载)
  • 2.jpg (43.00kb,101次下载)
  • 3.jpg (15.75kb,102次下载)
  • 4.jpg (33.46kb,102次下载)
  • 5.jpg (6.08kb,101次下载)
  • 6.jpg (17.05kb,103次下载)
  • 7.jpg (165.50kb,102次下载)
  • 8.jpg (127.54kb,103次下载)
  • 9.jpg (25.24kb,101次下载)
收藏
免费 0
支持
分享
最新回复 (10)
雪    币: 0
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
先坐上沙发,然后慢慢看。
能多讲讲这个“附加段”的原理么?为什么直接脱壳Dump不下来这个附加段??
2009-12-2 16:53
0
雪    币: 0
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
难道那个附加段在程序开始执行后没有加载到内存里??
2009-12-2 17:11
0
雪    币: 73
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
直接脱壳下来连附加数据一起去掉了,因此还需要手工额外把原先的附加数据补上
2009-12-2 17:57
0
雪    币: 81
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
5
都是牛人啊,我得膜拜下
2009-12-2 18:14
0
雪    币: 3
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
看了这么多,总算了解一些了。还得努力~多看点。
2009-12-2 20:23
0
雪    币: 81
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
看的稀里糊涂的.
2009-12-2 21:17
0
雪    币: 8150
活跃值: (3301)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
一看就是易语言写的
2009-12-7 02:08
0
雪    币: 31
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
overlay 意思就是指存在附加数据。这里提醒各位新手
一看到overlay就要注意。有附加数据,脱壳后需要把附加数据补回来。
至于怎么补。这里已经写的很清楚了
2009-12-7 11:34
0
雪    币: 42
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
看不明白,看来还要加紧学习啊!
2009-12-7 13:15
0
雪    币: 81
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
先坐上沙发,使用PEiD Dump出来,需要手动补回一些数据,学会了~谢谢~
2009-12-7 22:27
0
游客
登录 | 注册 方可回帖
返回
//