首页
社区
课程
招聘
FSG 2.0 手动脱壳
发表于: 2004-5-27 18:38 6326

FSG 2.0 手动脱壳

2004-5-27 18:38
6326
1.用Ollydbg载入
2.在API GetProcAddress 设置断点
3.F9运行程序
4.断点在GetProcAddress上,此时查看Olly的调用堆栈,找到在
  在程序段内的调用地址,通常只有一处,双击来到类似下面的代码
004001C6                        FF53 10              CALL    NEAR DWORD PTR [EBX+10]
004001C9                        95                   XCHG    EAX, EBP
004001CA                        8B07                 MOV     EAX, DWORD PTR [EDI]
004001CC                        40                   INC     EAX                               ; KERNEL32.77E60000
004001CD                      ^ 78 F3                JS      SHORT 004001C2                    ; FullScre.004001C2
004001CF                        75 03                JNZ     SHORT 004001D4                    ; FullScre.004001D4
004001D1                        FF63 0C              JMP     NEAR DWORD PTR [EBX+C]
004001D4                        50                   PUSH    EAX                               ; KERNEL32.77E60000
004001D5                        55                   PUSH    EBP
004001D6                        FF53 14              CALL    NEAR DWORD PTR [EBX+14]
004001D9                        AB                   STOSD
004001DA                      ^ EB EE                JMP     SHORT 004001CA                    ; FullScre.004001CA
004001DC                        33C9                 XOR     ECX, ECX
004001DE                        41                   INC     ECX
004001DF                        FF13                 CALL    NEAR DWORD PTR [EBX]
004001E1                        13C9                 ADC     ECX, ECX
5.注意其中的 JMP     NEAR DWORD PTR [EBX+C]处,这里下断点,然后F9运行
6.中断在JMP     NEAR DWORD PTR [EBX+C]处时,就是跳向OEP了
7.OllyDump Dump 就可以了,我试验了几个程序都可以.
如果有什么不对的地方,请大家指教,谢谢!

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 6
支持
分享
最新回复 (4)
雪    币: 3835
活跃值: (4402)
能力值: (RANK:215 )
在线值:
发帖
回帖
粉丝
2
like this

load target file and auto enter the oep.
2004-5-27 20:51
0
雪    币: 6028
活跃值: (2837)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
还是china写的精辟,载入就到站了。
www.exetools.com上有很多脱壳教程,很不错的!
2004-5-28 08:07
0
雪    币: 218
活跃值: (70)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
试了一下,不错不错,不过对两层以上的壳子就无能为力了。:D
2004-5-28 14:21
0
雪    币: 227
活跃值: (130)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
这个壳对FASM的兼容性太差了。
2004-5-29 01:58
0
游客
登录 | 注册 方可回帖
返回
//