首页
社区
课程
招聘
[旧帖] [原创]esp定律脱壳笔记 0.00雪花
发表于: 2008-5-15 08:52 4349

[旧帖] [原创]esp定律脱壳笔记 0.00雪花

2008-5-15 08:52
4349
程序地址   www.df206.cn/crack.rar
用od载入程序
00405001 >  60              PUSHAD                    
f8步过
00405002    E8 03000000     CALL crackme_.0040500A
再这个寄存器窗口  esp处选择数据窗口中跟随
下硬件断点
f9运行
00405007  - E9 EB045D45     JMP 459D54F7

断在这里了 看到popad  出口就再附近
004053A9    8985 A8030000   MOV DWORD PTR SS:[EBP+3A8],EAX
004053AF    61              POPAD
004053B0    75 08           JNZ SHORT crackme_.004053BA
004053B2    B8 01000000     mov     eax, 1
004053B7    C2 0C00         retn    0C
004053BA    68 00104000     push    00401000
004053BF    C3              retn
看到popad了,取消硬件断点
运行到retn 到oep了,把程序dump出来就可以直接使用了
00401000      6A            DB 6A                                    ;  CHAR 'j'
00401001      00            DB 00
00401002      E8            DB E8
00401003      99            DB 99
00401004      02            DB 02

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 0
支持
分享
最新回复 (6)
雪    币: 3053
活跃值: (891)
能力值: ( LV13,RANK:1300 )
在线值:
发帖
回帖
粉丝
2
ASPack 2.12 -> Alexey Solodovnikov
2008-5-15 10:37
0
雪    币: 317
活跃值: (93)
能力值: ( LV9,RANK:140 )
在线值:
发帖
回帖
粉丝
3
ESP脱普通的压缩壳,真的是秒脱,很方便,比找脱壳机时间短!!!
2008-5-15 14:26
0
雪    币: 217
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
怎么把程序dump出来??????????
2008-5-16 11:34
0
雪    币: 201
活跃值: (25)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
恩,这是最好入门的壳
dump 可以用od自带的dump插件 也可以用loadpe
2008-5-16 15:06
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
比较喜欢单步 脱
锻炼水准的话 建议一步一步运行 看懂代码
追求时间的话。。。ESP无所谓了
2008-5-16 19:13
0
雪    币: 3852
活跃值: (2367)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
没学过 什么都看不懂 很郁闷
2008-5-16 19:17
0
游客
登录 | 注册 方可回帖
返回
//