我脱的是木马专家20061030版本,只有一个壳啊。
用OD载入,停在:
004AB001 > 60 pushad
004AB002 E8 03000000 call 004AB00A
004AB007 - E9 EB045D45 jmp 45A7B4F7
004AB00C 55 push ebp
004AB00D C3 retn
004AB00E E8 01000000 call 004AB014
.....................
.....................
004AB39A B8 00100000 mov eax, 1000 ;找到这句,F4到这里,下面F8下去
004AB39F 50 push eax
004AB3A0 0385 22040000 add eax, [ebp+422]
004AB3A6 59 pop ecx
004AB3A7 0BC9 or ecx, ecx
004AB3A9 8985 A8030000 mov [ebp+3A8], eax
004AB3AF 61 popad
004AB3B0 75 08 jnz short 004AB3BA
004AB3B2 B8 01000000 mov eax, 1
004AB3B7 C2 0C00 retn 0C
004AB3BA 68 00000000 push 0
004AB3BF C3 retn ;跳转了啊
00401000 E8 db E8 ;《===OEP,在这里DUMP
00401001 06 db 06
00401002 00 db 00
00401003 00 db 00
00401004 00 db 00
脱壳结束。
E语言:
有自效验,自己解决哦: