-
-
[求助]请教这个修改版的upx加密的小程序应该如何脱壳?
-
发表于:
2022-7-13 21:33
5818
-
[求助]请教这个修改版的upx加密的小程序应该如何脱壳?
使用exeinfope查壳:
UPX 0.89 - 3.xx -> Markus & Laszlo ver. [ d ] <- from file. [ ! Modified ! ] ( sign like UPX packer )
die:
打包工具: UPX(-)[modified]
尝试使用最新的upx解压:
upx: D:\modfied-upx-protect.exe: CantUnpackException: file is possibly modified/hacked/protected; take care!
然后尝试手动脱壳,学着《加密与解密》第四版上面的esp(pushad/popad)技巧,发现一个可疑的位置:
接着使用Scylla进行dump,IAT扫描也挺顺利的,但是运行却不正常。所以我怀疑可能有没考虑到的地方:比如说:1.OEP不正确 2.还有其它加密手段。
作为新人,到此时有点无力了,因此请教各位前辈帮忙分析一下,还有什么没考虑到的地方么,感谢。
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课
最后于 2022-7-14 14:58
被鬼来啦编辑
,原因: