首页
社区
课程
招聘
[原创]NoobyProtect SE1.7.0.0 脱壳之找OEP
发表于: 2010-3-17 18:55 20547

[原创]NoobyProtect SE1.7.0.0 脱壳之找OEP

2010-3-17 18:55
20547

NoobyProtect SE1.7.0.0 脱壳之找OEP

Author: three-D

2010.3.16

昨天下午一朋友说碰到一个疑似盗号木马的东东加了NoobyProtect的壳搞不定,就让偶帮他看下。偶就抱着学习大牛作品和试一试的态度看了一下这个东东。嘿嘿,还不小心给俺脱掉了。下面就把偶找OEP的过程给大家分享一下。第一次写技术文章,有不对的地方欢迎大家拍砖。

(注:壳内部有NoobyProtect SE1.7.0.0 Demo的字符串,具体是否真是NoobyProtect偶就不得而知了^_^)

具体内容看附件吧。懒得调整格式了


[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

上传的附件:
收藏
免费 7
支持
分享
最新回复 (30)
雪    币: 211
活跃值: (350)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
这个都被你破掉,NOOBY要升级了
2010-3-17 23:56
0
雪    币: 1844
活跃值: (35)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
3
Demo      .
2010-3-18 00:39
0
雪    币: 279
活跃值: (14)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
解码之后按照语言特征找,海风大牛有句话说的好,“以前找到OEP等于脱壳,现在找到OEP才开始脱壳”,我估计目标程序是没有处理IAT的。
2010-3-18 09:20
0
雪    币: 139
活跃值: (19)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
5
这个应该是最小保护的,IAT表的确也没处理。呵呵,的确离把nooby大侠的东东搞掉还有很大的差距。回头有空再研究吧。
2010-3-18 11:00
0
雪    币: 1482
活跃值: (879)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
期待你找虚拟了OEP得~
2010-3-18 20:14
0
雪    币: 139
活跃值: (19)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
7
虚拟化OEP的确不好办,除非只是虚拟化了很少一部分(只虚拟跟程序无关的编译器生产的那部分代码)。偶讲的内存写断点+虚拟过程返回点断点的方法,可以找到代码被还原后执行非虚拟化代码的地方。如果虚拟的不多的话,只要能判断编译器就可以还原原OEP。
今天偶看了个加vmp的样本,偶的方法也可以找到OEP,不过貌似找虚拟化过程返回点的方法要变通一下,在断到api前trace跟踪。其实道理都是一样的。
2010-3-18 22:57
0
雪    币: 226
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
hgl
8
写的太精辟了
2010-3-21 10:07
0
雪    币: 388
活跃值: (10)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
9
IAT 的解密还是很有难度的啊,欢迎楼主继续深入的研究,
2010-3-21 12:04
0
雪    币: 474
活跃值: (96)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
10
楼主经验不错,谢谢分享!
2010-3-21 21:48
0
雪    币: 295
活跃值: (41)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
11
楼主的思维不错。鼓励下!
这个样本的NP,只是偷了一个字节的OEP。比较好找,而且壳代码的api地址没有hook。
1.7x开始np的shell里面多了一个虚拟机,楼主runtrace找的就是虚拟机的出口,这样只要在出口下好断点,就可以无视虚拟机调试了。。。
此外 虚拟机出口可以直接搜索指令,mov esp,ebp。然后看后面的指令只是不popad popfd。如果是的话,一般就是出口了,这样很容易找到。。
其实是可以anti 区段的内存断点的。。。 楼主比较幸运。。。。
2010-3-22 04:47
0
雪    币: 4902
活跃值: (120)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
能动得了NP的都是牛人啊
学习!
2010-3-22 07:47
0
雪    币: 348
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
  下来学习下,多谢楼主分享
2010-3-22 09:48
0
雪    币: 290
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
LZ的文章很好 多谢分享思路
2010-3-22 15:27
0
雪    币: 31
活跃值: (27)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
我要看看,学习一下你的方法。
2010-3-22 17:59
0
雪    币: 72
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
学习一下,我有个壳就是这NP壳
2010-3-27 19:45
0
雪    币: 253
活跃值: (28)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
呵呵,谢谢啊
2010-3-27 19:51
0
雪    币: 622
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
18
看你的文章太高兴了 语言诙谐而有深度
2010-3-27 21:55
0
雪    币: 64
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
19
学习学习学习学习学习学习
2010-3-28 21:58
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
20
技术类,经验类文章都要支持下
2010-3-29 15:38
0
雪    币: 59
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
21
原来是demo
2010-3-29 17:18
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
22
学习下,谢谢
2010-5-16 23:29
0
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
23
收藏学习,关于NP的资料不多。
2010-5-18 08:42
0
雪    币: 231
活跃值: (26)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
24
先收藏改天下来看看 ·
2010-5-19 17:00
0
雪    币: 142
活跃值: (22)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
25
过来看下,这个在UPK里有看到。。。。还看到师父了,呵呵
2010-5-28 22:59
0
游客
登录 | 注册 方可回帖
返回
//