首页
社区
课程
招聘
[求助]手动脱Stud_pe的壳的过程(学习Kanxue坛主的脱壳基础知识入门(2006年版)开始上路)
发表于: 2007-6-9 18:14 7153

[求助]手动脱Stud_pe的壳的过程(学习Kanxue坛主的脱壳基础知识入门(2006年版)开始上路)

2007-6-9 18:14
7153
目标文件: Stud_PE 2.2.0.5
加壳方式: 不知
所用工具: ODbyDyk, LoadPE, ImportREC
作者:icers(小小虾),学习篇(高手请不要笑话)
1.        想学习一下手动脱壳,刚好手上有Stud_PE 2.2.0.5,看看不知是什么壳,就想搞一搞。
2.        认真看了一回Kanxue坛主的脱壳基础知识入门(2006年版)开始上路
3.        OD载入Stud_pe后停在004FD807。如图1(图片传不上来)

                    图1
4.        第一步是寻找OEP,(Kanxue老大教程的“根据堆栈平衡原理找OEP”)下HW 12FFC0后F9一次不是,再F9来到00447BD1,(图2)(这么快)应该00447BCC就是OEP,记下了。

                 图2
5.        抓取内存映像文件,运行LoadPE,找到Stud_PE.exe后弹出快捷方式(图3),选择dump full…保存为dm1.exe。

                      图3
6.        重建输入表, 运行ImportREC, 选择stud_pe.exe进程,在左下角的OEP里填上前面找到的00047BCC,点击“IAT AutoSearch”按钮自动检测IAT偏移和大小,成功找到IAT的地址与大小。图4

              图4
7.        点击“Get Import”按钮,分析IAT结构得到基本信息,全部volid: yes。单击"Fix Dump"选择前面dump出来的文件dm1.exe,确定后生成一个dm1_exe文件,它的OEP已被修正。运行正常,用peid扫描,显示Microsoft Visual C++ 6.0。
8.        这是照着看雪老大的教程做的,所以没有任何技术含量。很多原理还是是很明白,要慢慢学习了,各位权当路过。“HW 12FFC0硬件断点真是好用”。

[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

收藏
免费 0
支持
分享
最新回复 (9)
雪    币: 44229
活跃值: (19955)
能力值: (RANK:350 )
在线值:
发帖
回帖
粉丝
2
首先恭喜你走出第一步!
不知你分析的Stud_PE 2.2.0.5 是什么版本,原版好像没有壳,难倒是汉化版?
上传附件需要一定的发帖数,然后就可上传图片了。
2007-6-9 22:16
0
雪    币: 151
活跃值: (16)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
多谢坛主,这些天有点忙,没有时间上来,复慢了,不好意思,

我用的也不是汉化版的,好象就是从坛子上下的一个附件,具体忘记了。

如果原版没有壳,那可能是后来的哪位同志搞的吧,不过看雪老大你的方法真的管用,谢谢老大。

汇编基础不太过关,正在学习中,看雪是我每次必来的。
2007-6-13 13:37
0
雪    币: 16
活跃值: (400)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
根据堆栈平衡原理找OEP”)下HW 12FFC0好眼熟啊,是不是传说中的硬件访问断点?
2007-6-13 19:01
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
楼主  您转的帖子吧?
那图1图2  都不显示图
2007-6-13 19:15
0
雪    币: 151
活跃值: (16)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
哈,刚上手,很多东西还不太懂,向各位学习了。HW 12FFC0硬件断点就是那东西了。是很好用的,但也不是万能的啊,对一些猛壳也不是太有用。
2007-6-14 13:07
0
雪    币: 151
活跃值: (16)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
不是转的,是自己搞的,但权限不够还,上传不了图片,不好意思。

这个壳很简单就脱了,照着看雪老大的教程一次就成功了。
2007-6-14 13:08
0
雪    币: 201
活跃值: (26)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
俺还是门外汉,楼主说的:(学习Kanxue坛主的脱壳基础知识入门(2006年版),在哪里?
2007-7-13 23:25
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
那篇kanxue的入门文章是极品的。
可以让一个什么也不懂的菜鸟逐步走入圣坛。
2007-8-28 21:12
0
雪    币: 103
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
最近正在钻研……
2007-10-5 01:35
0
游客
登录 | 注册 方可回帖
返回
//