-
-
未解决
[求助]银狐木马MPRESS脱壳相关疑问
50雪币
-
-
未解决 [求助]银狐木马MPRESS脱壳相关疑问
50雪币
各位佬,我是一个刚开始自学病毒木马逆向的新手,从网上搜刮到一个伪装成钉钉的银狐木马,经过查询该exe携带MPRESS2.12壳,导入表在.MPRESS2区段中,手动脱壳找到OEP为----0048BB15
0048BB15 | 55 | push ebp |
0048BB16 | 8BEC | mov ebp,esp |
0048BB18 | 6A FF | push FFFFFFFF |
0048BB1A | 68 90539D00 | push ding_ding_setup.9D5390 |
0048BB1F | 68 F00B4900 | push ding_ding_setup.490BF0 |
0048BB24 | 64:A1 00000000 | mov eax,dword ptr fs:[0] |
0048BB2A | 50 | push eax |
0048BB2B | 64:8925 00000000 | mov dword ptr fs:[0],esp |
0048BB32 | 83EC 58 | sub esp,58 |
断点执行到OEP,然后通过x32dbg里的scylla进行dump,继续在scylla中输入.MPRESS2的起始地址找到IAT后fix到刚才dump出来的程序,我去执行最终的程序时会报错“由于找不到?.DLL,无法继续执行代码。重新安装程序可能会解决此问题”,而且我通过pestudy查看脱壳修复后的文件可以看到区段还是存在MPRESS。
我想了解的有两个问题:
1、我脱壳成功后通过PEstudy查看区段还是存在MPRESS的标志是否属于正常情况?如果正常的话这个程序可以在不进行其他操作的情况下直接进行分析吗?
2、我的操作步骤是否有误?最终程序无法打开是什么原因,该如何解决呢?
备注:该样本为释放器,执行后会大约1s左右会自删除,流程为:执行---释放样本到roming目录,同时释放vbs脚本调用windows计划任务在一段时间后自删除源程序。


冰与火的战歌:Windows内核攻防实战高级班!从零到实战,融合AI与Windows内核攻防全技术栈,打造具备自动化能力的内核开发高手。