首页
社区
课程
招聘
FSG 2.0 手动脱壳
2004-5-27 18:38 5766

FSG 2.0 手动脱壳

2004-5-27 18:38
5766
1.用Ollydbg载入
2.在API GetProcAddress 设置断点
3.F9运行程序
4.断点在GetProcAddress上,此时查看Olly的调用堆栈,找到在
  在程序段内的调用地址,通常只有一处,双击来到类似下面的代码
004001C6                        FF53 10              CALL    NEAR DWORD PTR [EBX+10]
004001C9                        95                   XCHG    EAX, EBP
004001CA                        8B07                 MOV     EAX, DWORD PTR [EDI]
004001CC                        40                   INC     EAX                               ; KERNEL32.77E60000
004001CD                      ^ 78 F3                JS      SHORT 004001C2                    ; FullScre.004001C2
004001CF                        75 03                JNZ     SHORT 004001D4                    ; FullScre.004001D4
004001D1                        FF63 0C              JMP     NEAR DWORD PTR [EBX+C]
004001D4                        50                   PUSH    EAX                               ; KERNEL32.77E60000
004001D5                        55                   PUSH    EBP
004001D6                        FF53 14              CALL    NEAR DWORD PTR [EBX+14]
004001D9                        AB                   STOSD
004001DA                      ^ EB EE                JMP     SHORT 004001CA                    ; FullScre.004001CA
004001DC                        33C9                 XOR     ECX, ECX
004001DE                        41                   INC     ECX
004001DF                        FF13                 CALL    NEAR DWORD PTR [EBX]
004001E1                        13C9                 ADC     ECX, ECX
5.注意其中的 JMP     NEAR DWORD PTR [EBX+C]处,这里下断点,然后F9运行
6.中断在JMP     NEAR DWORD PTR [EBX+C]处时,就是跳向OEP了
7.OllyDump Dump 就可以了,我试验了几个程序都可以.
如果有什么不对的地方,请大家指教,谢谢!

[培训]《安卓高级研修班(网课)》月薪三万计划,掌 握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

收藏
点赞6
打赏
分享
最新回复 (4)
雪    币: 3007
活跃值: (3552)
能力值: (RANK:215 )
在线值:
发帖
回帖
粉丝
china 5 2004-5-27 20:51
2
0
like this

load target file and auto enter the oep.
雪    币: 5188
活跃值: (2127)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
lucktiger 2004-5-28 08:07
3
0
还是china写的精辟,载入就到站了。
www.exetools.com上有很多脱壳教程,很不错的!
雪    币: 218
活跃值: (70)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
noNaMe-mOnk 2004-5-28 14:21
4
0
试了一下,不错不错,不过对两层以上的壳子就无能为力了。:D
雪    币: 227
活跃值: (130)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
iceplus 2004-5-29 01:58
5
0
这个壳对FASM的兼容性太差了。
游客
登录 | 注册 方可回帖
返回