首页
课程
问答
CTF
社区
招聘
看雪峰会
发现
排行榜
知识库
工具下载
看雪20年
看雪商城
证书查询
登录
注册
首页
社区
课程
招聘
发现
问答
CTF
排行榜
知识库
工具下载
看雪峰会
看雪商城
证书查询
社区
加壳脱壳
发新帖
1
0
[原创]脱双层壳加修复特殊的IAT
发表于: 2011-5-21 23:36
5625
[原创]脱双层壳加修复特殊的IAT
leavekwong
2011-5-21 23:36
5625
看了hackerpp的一篇求救帖
http://bbs.pediy.com/showthread.php?p=961332#post961332
]
/由于本人比较懒,就写一些脱壳手记就罢了
看看了 于是下载了回来研究研究
ASPack 2.12 -> Alexey Solodovnikov ESP定律秒脱 不懂的童鞋自己寻找一下资料哦,用IMportREC修复一下,全部指针有效,再查壳,晕死,还有一层
第二层 PEncrypt 3.1 Final -> junkcode
对于这个壳,我觉得有点可笑 单步跟踪就可以到达OEP
但是有一个更好的办法:直接在OD载入的地方下硬件断点 F9运行就到了OEP了
开始以为用IMportREC修复一下就完了 谁知道竟然有一个函数无效。
尝试剪切修复,不行,o(︶︿︶)o 唉。
脑袋转了转就疼得头晕(今天才刚考完数据库系统工程师,脑袋已经不堪负荷了)。
但是我留意到一点了 第一次用IMportREC修复的时候所有函数都有效,为什么现在会有一个函数无效了?显然是机器认不出这个函数,既然第一次修复全部有效,何不利用一下了呢?查看一下原来这个函数是CreateFontA 复制一下函数名字到那个无效的函数 ,然后修复程序,成功!~~
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课
收藏
・
1
免费
・
0
支持
分享
分享到微信
分享到QQ
分享到微博
赞赏记录
参与人
雪币
留言
时间
查看更多
赞赏
×
1 雪花
5 雪花
10 雪花
20 雪花
50 雪花
80 雪花
100 雪花
150 雪花
200 雪花
支付方式:
微信支付
赞赏留言:
快捷留言
感谢分享~
精品文章~
原创内容~
精彩转帖~
助人为乐~
最新回复
(
7
)
leavekwong
雪 币:
291
活跃值:
(48)
能力值:
( LV3,RANK:20 )
在线值:
发帖
13
回帖
215
粉丝
0
关注
私信
leavekwong
2
楼
看了hackerpp的一篇求救帖
http://bbs.pediy.com/showthread.php?p=961332#post961332
由于本人比较懒,就写一些脱壳手记就罢了
看看了 于是下载了回来研究研究
ASPack 2.12 -> Alexey Solodovnikov ESP定律秒脱 不懂的童鞋自己寻找一下资料哦,用IMportREC修复一下,全部指针有效,再查壳,晕死,还有一层
第二层 PEncrypt 3.1 Final -> junkcode
对于这个壳,我觉得有点可笑 单步跟踪就可以到达OEP
但是有一个更好的办法:直接在OD载入的地方下硬件断点 F9运行就到了OEP了
开始以为用IMportREC修复一下就完了 谁知道竟然有一个函数无效。
尝试剪切修复,不行,o(︶︿︶)o 唉。
脑袋转了转就疼得头晕(今天才刚考完数据库系统工程师,脑袋已经不堪负荷了)。
但是我留意到一点了 第一次用IMportREC修复的时候所有函数都有效,为什么现在会有一个函数无效了?显然是机器认不出这个函数,既然第一次修复全部有效,何不利用一下了呢?查看一下原来这个函数是CreateFontA 复制一下函数名字到那个无效的函数 ,然后修复程序,成功
2011-5-21 23:39
0
leavekwong
雪 币:
291
活跃值:
(48)
能力值:
( LV3,RANK:20 )
在线值:
发帖
13
回帖
215
粉丝
0
关注
私信
leavekwong
3
楼
对于格式,无语了
2011-5-21 23:40
0
butian
雪 币:
122
活跃值:
(16)
能力值:
( LV2,RANK:10 )
在线值:
发帖
0
回帖
168
粉丝
0
关注
私信
butian
4
楼
这个格式可能需要重新排下!
2011-5-22 00:00
0
leeone
雪 币:
384
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
3
回帖
81
粉丝
0
关注
私信
leeone
5
楼
这种排版实在太前卫了
2011-5-22 01:37
0
yjd
雪 币:
2882
活跃值:
(1245)
能力值:
( LV2,RANK:10 )
在线值:
发帖
9
回帖
778
粉丝
1
关注
私信
yjd
6
楼
楼主啊你看
上传的附件:
截图1306007096.png
(58.25kb,161次下载)
2011-5-22 03:45
0
ycmint
雪 币:
1149
活跃值:
(833)
能力值:
( LV13,RANK:260 )
在线值:
发帖
28
回帖
893
粉丝
10
关注
私信
ycmint
5
7
楼
没看清 你说什么,一进来就晕了,lz 要考虑一下 看官的感受啊.....
2011-5-22 09:02
0
yingyue
雪 币:
1844
活跃值:
(35)
能力值:
( LV3,RANK:30 )
在线值:
发帖
16
回帖
2595
粉丝
3
关注
私信
yingyue
8
楼
终于找到完全看不懂的了,不容易啊。。。。!
2011-5-22 13:54
0
游客
登录
|
注册
方可回帖
回帖
表情
雪币赚取及消费
高级回复
返回
leavekwong
13
发帖
215
回帖
20
RANK
关注
私信
他的文章
[求助]验证码的编码方式
3925
[求助]ASProtect V2.X Registered
6416
[求助]谁发一个能过Safengine Shielden 的OD啊
14279
关于我们
联系我们
企业服务
看雪公众号
专注于PC、移动、智能设备安全研究及逆向工程的开发者社区
看原图
赞赏
×
雪币:
+
留言:
快捷留言
返回
顶部