首页
社区
课程
招聘
PECompact 2.x快速脱壳
发表于: 2007-9-10 20:47 5353

PECompact 2.x快速脱壳

2007-9-10 20:47
5353
我是小菜.以前都没脱过壳, 就前几天看了下脱壳教程, 会简单使用ESP定律之后并能脱掉哪些简单的壳了.哪感觉真是爽啊.
今天使用ESP脱了PECompact 2.x的壳后, 发现另一个捷径.
就是直接下断点: bp GetVersion
断下后ALT+F9返回, 向上滚动下屏幕就是入口了. 比ESP快多了
大虾莫笑.

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 0
支持
分享
最新回复 (12)
雪    币: 47147
活跃值: (20465)
能力值: (RANK:350 )
在线值:
发帖
回帖
粉丝
2
感谢你的分享。
熟悉一下各语言入口代码,选择适当断点,也是一个捷径。
VC编译器,入口有GetVersion
如:
0040154F >/$  55            push    ebp
00401550  |.  8BEC          mov     ebp, esp
00401552  |.  6A FF         push    -1
00401554  |.  68 58714000   push    EdrTest.00407158
00401559  |.  68 D0264000   push    EdrTest.004026D0                     ;  SE 处理程序安装
0040155E  |.  64:A1 0000000>mov     eax, dword ptr fs:[0]
00401564  |.  50            push    eax
00401565  |.  64:8925 00000>mov     dword ptr fs:[0], esp
0040156C  |.  83EC 58       sub     esp, 58
0040156F  |.  53            push    ebx
00401570  |.  56            push    esi
00401571  |.  57            push    edi
00401572  |.  8965 E8       mov     dword ptr [ebp-18], esp
00401575  |.  FF15 A0704000 call    dword ptr [<&KERNEL32.GetVersion>]   ;  kernel32.GetVersion
0040157B  |.  33D2          xor     edx, edx
0040157D  |.  8AD4          mov     dl, ah
2007-9-10 21:08
0
雪    币: 9
活跃值: (142)
能力值: ( LV12,RANK:200 )
在线值:
发帖
回帖
粉丝
3
路过~~~~~~~~~~~~~~~~~
2007-9-11 06:18
0
雪    币: 1017
活跃值: (1002)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
我去试试哈 嘿嘿~
2007-9-11 23:14
0
雪    币: 207
活跃值: (10)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
5
我试试看,先谢过分享了
2007-10-25 21:28
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
这个方法不错啊~试试看!
2007-12-3 12:52
0
雪    币: 206
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
没有oep stolen的壳都可以按照编译程序的入口特征来下断找到oep
2007-12-3 16:03
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
没弄明白,我也是初学,有的工具还没有。。。。
2008-3-22 00:46
0
雪    币: 209
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
F8四五下以后可以看到一个SE句柄。   ctrl+g 转到以后往下找有个Jmp eax F2 F9 F8就到了
2008-3-22 09:57
0
雪    币: 191
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
不是很懂啊。。。。
2008-3-22 12:27
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
去看看,,,,,,,,,,,
2008-3-26 01:00
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
如果我的程序不是vc,你的方法好像行不通!
2008-3-26 01:30
0
雪    币: 444
活跃值: (103)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
楼上的朋友说得没错,你那个方法只适用于VC程序。
2008-3-26 20:54
0
游客
登录 | 注册 方可回帖
返回
//