首页
社区
课程
招聘
用Ollydbg手脱UPX加壳的DLL
发表于: 2004-5-30 21:59 28113

用Ollydbg手脱UPX加壳的DLL

fly 活跃值
85
2004-5-30 21:59
28113

                        
     
               
           
【目标程序】:UPX加壳的EdrLib.dll。附件中还有输入表、重定位数据、UPXAngela以及UnPacked以供参考。        
            
【作者声明】:只是感兴趣,没有其他目的。失误之处敬请诸位大侠赐教!
         
【调试环境】:WinXP、Ollydbg1.10C、WinHex、LordPE、UPXAngela、ImportREC
            
―――――――――――――――――――――――――――――――――
【脱壳过程】:
         
         
         
其实这篇东东只是《加密与解密》第2版中关于UPX脱壳的Ollydbg脱壳翻版。
Ollydbg1.10C加UPXAngela脱UPX的DLL很是方便呀,呵呵。
―――――――――――――――――――――――――――――――――
一、得到重定位表RVA和OEP
            
         

  
003B8100     807C24 08 01        cmp byte ptr ss:[esp+8],1//进入OD后停在这
003B8105     0F85 7D010000       jnz EdrLib.003B8288
xchg ah,al
rol eax,10
xchg ah,al
add eax,esi
003B825E     8A07                mov al,byte ptr ds:[edi]
//EDI=003B7318-当前基址003B0000=00007318  ★ 这就是重定位表的RVA
003B8260     47                  inc edi
003B8261     09C0                or eax,eax
003B8263     74 22               je short EdrLib.003B8287
//重定位数据处理完毕则跳转
003B8265     3C EF               cmp al,0EF
003B8267     77 11               ja short EdrLib.003B827A
003B8269     01C3                add ebx,eax
003B826B     8B03                mov eax,dword ptr ds:[ebx]
003B826D     86C4                xchg ah,al//找到这里
003B826F     C1C0 10             rol eax,10
003B8272     86C4                xchg ah,al
003B8274     01F0                add eax,esi
003B8276     8903                mov dword ptr ds:[ebx],eax
003B8278     EB E2               jmp short EdrLib.003B825C
003B827A     24 0F               and al,0F
003B827C     C1E0 10             shl eax,10
003B827F     66:8B07             mov ax,word ptr ds:[edi]
003B8282     83C7 02             add edi,2
003B8285     EB E2               jmp short EdrLib.003B8269
003B8287     61                  popad
//此时EDI=003B74EA  ★
003B8288     E9 3C8FFFFF         jmp EdrLib.003B11C9
//飞向光明之点巅!

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 10
支持
分享
最新回复 (67)
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
2
:D

EdrLib.dll[UPX]+UnPacked.rar 包含文件:
            
   
   
EdrLib.dll
EdrTest.exe
UnPacked-EdrLib.dll
树文件.txt
fly.bin
pediy.bin
UPXAngela.exe


附件修正下载:

附件:Dll_UPX.rar

2004-5-30 22:02
0
雪    币: 10619
活跃值: (2314)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
哈哈 学习中。。。
2004-5-30 22:19
0
雪    币: 223
活跃值: (106)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
4
学习!
2004-5-30 22:55
0
雪    币: 261
活跃值: (230)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
5
我对fly大哥很佩服,敬仰之情悠然而生
收到学习:) :)
2004-5-31 15:04
0
雪    币: 261
活跃值: (230)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
6
不好意思
UPXAngela我找不到也
哪位大哥帮我一下吧
2004-5-31 15:11
0
雪    币: 2319
活跃值: (565)
能力值: (RANK:300 )
在线值:
发帖
回帖
粉丝
7
学习  ~~
2004-5-31 15:21
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
8
最初由 hunter_boy 发布
不好意思
UPXAngela我找不到也
哪位大哥帮我一下吧


UPXAngela 在上面的压缩包里应该有吧
2004-5-31 15:44
0
雪    币: 6075
活跃值: (2236)
能力值: (RANK:1060 )
在线值:
发帖
回帖
粉丝
9
对于dll来说,upx比aspr某些版本恐怖多了:D
2004-5-31 17:04
0
雪    币: 209
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
请斑竹提供UPXAngela 下载
2004-6-2 11:50
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
11
最初由 脱脱 发布
请斑竹提供UPXAngela 下载


请下载上面的附件,已放入UPXAngela.exe
2004-6-2 12:01
0
雪    币: 203
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
Ollydbg版的,收藏
2004-6-2 17:05
0
雪    币: 261
活跃值: (230)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
13
感谢中...
2004-6-2 17:05
0
雪    币: 226
活跃值: (100)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
好!真是行云流水,破得那么顺畅,看起来舒服.
2004-6-2 18:00
0
雪    币: 149
活跃值: (1186)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
不能下载了.能不能提供一个可以下载的
2004-6-2 18:43
0
雪    币: 204
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
LeA
16
教程的修复重定位表修复是不是写错了啊?

UPX破坏了重定位表。在第一步我们已经得到重定位表的地址了,用WinHex打开dumped_.dll,复制[[[[7318-74EA]]]]之间的16进制数值,另存为fly.bin
运行 看雪 老师写的辅助修复UPX加壳DLL重定位表的工具UPXAngela.exe,打开fly.bin,很快的提示pediy.bin文件创建成功!

应该改成这样才对!!
2004-6-2 20:09
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
17
的确是笔误了,感谢 LeA 兄弟的提醒  :D
已经修正
2004-6-2 23:09
0
雪    币: 225
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
ywb
18
好!
2004-6-3 20:05
0
雪    币: 108
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
19
谢谢,收下了!!
2004-6-6 20:55
0
雪    币: 203
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
20
不能下载了 能否在提供一下?谢谢!急需
2004-10-27 14:35
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
21
2004-10-27 15:24
0
雪    币: 203
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
22
学习了一下午,麻烦斑竹能否给个 UPX加壳的EdrLib.dll 文件 没有对照操作 还很陌生,先谢谢了 在线等
2004-10-28 03:10
0
雪    币: 218
活跃值: (40)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
23
:D
2004-10-28 12:49
0
雪    币: 203
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
24
烦斑竹能否给个 UPX加壳的EdrLib.dll 文件 没有对照操作 还很陌生,先谢谢了 在线等
2004-10-29 13:57
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
25
EdrLib.dll

附件:EdrLib.rar
2004-10-29 14:04
0
游客
登录 | 注册 方可回帖
返回
//