首页
论坛
课程
招聘
[原创]加密与解密第13章学习笔记
2010-5-26 16:24 7477

[原创]加密与解密第13章学习笔记

2010-5-26 16:24
7477
最近看了加密与解密3脱壳这一章,感觉很好。自己也尝试脱了一些壳,偶得一点心得,写出来分享一下,前辈莫笑......
      首先说下壳加载的一般流程,保护入口参数-获取API地址-解密原程序区块-IAT的初始化-重定位项的处理-HOOK API-跳转到OEP,这其中,IAT的初始化-重定位项的处理-HOOK API这三个过程自己在脱壳的过程中没有怎么感受到(有关IAT在一个壳中遇到过,晕菜了,),所以认识不很深,就不乱说了。还是说些自己遇到的吧。
     1.保护入口参数
   这可能是我体会最深的,很多压缩壳就是这样,比如ASPack,入口一般都是pushad,这种壳我一般都是根据ESP定律下硬件断点,效果很不错。而加密壳呢,入口一般就不是这样了,大多的加密壳入口一般都是跳转或者Call,一F8就飞了,对于这种壳,我一般下内存断点,呵呵。不过像ASProtect偶就没招了,(哪位大大教教我怎么脱ASProctect啊)
   2.获取API地址
   这里面有几个API很重要,LoadLibrary,GetModuleHandle,GetProcAddress这三个API函数,LoadLibrary是加载DLL用的,GetModuleHandle是获取DLL句柄用的,而GetProcAddress是获取输入函数的地址。外壳需要用到的函数一般都是用这三个函数调用。再说说我单步跟踪遇到的几个API,VirtualAlloc,VirtualProtect,VirtualFree。大家知道,壳在加载过程中需要还原各个区块,这时候它就会分配一块内存空间,在这块空间上完成解密。
   3.解密区块
   解密一般是按区块顺序解密的,这点要牢记,脱壳时很有用哦。
   最后说点寻找OEP的心得,对于压缩壳,可以先尝试ESP定律,对于加密壳,可以先尝试内存断点,一般两次,一次下在.rdata,.data等区块,第二次下在.text区块,为什么呢,呵呵,前面说了,解密区块哦。另外对各种编译语言的特点也要有些了解哦,特别是入口,不然的话找到OEP你都不知道那是OEP,
    好了,偶得一点心得,前辈莫笑,继续学习中....................

[招生]科锐逆向工程师培训46期预科班将于 2023年02月09日 正式开班

收藏
点赞0
打赏
分享
最新回复 (8)
雪    币: 439
活跃值: 活跃值 (101)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
hellopen 活跃值 2010-5-26 20:13
2
0
虽然 没啥 技术含量,但是来支持一个。
雪    币: 531
活跃值: 活跃值 (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
zxlin 活跃值 2010-8-21 14:26
3
0
学习中!顶下!
雪    币: 1115
活跃值: 活跃值 (17)
能力值: ( LV12,RANK:230 )
在线值:
发帖
回帖
粉丝
pencil 活跃值 5 2010-9-23 11:24
4
0
楼主好习惯。
雪    币: 202
活跃值: 活跃值 (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
刘志阳 活跃值 2010-9-23 11:49
5
0
这个进来学习下 这点俺已经笑得了
雪    币: 457
活跃值: 活跃值 (39)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
shinansoft 活跃值 2010-9-26 11:47
6
0
有空就进来看看心得
雪    币: 396
活跃值: 活跃值 (14)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
踏雪流云 活跃值 1 2010-9-26 13:55
7
0
不错不错,一起学习脱壳~~~
雪    币: 220
活跃值: 活跃值 (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
feisha 活跃值 2010-9-27 19:38
8
0
楼主好习惯,经常总结分享一下经验,大家都有收获哦
雪    币: 522
活跃值: 活跃值 (10)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
ddsoft 活跃值 2010-10-5 19:48
9
0
知识很基础,还是顶一顶。
游客
登录 | 注册 方可回帖
返回