FSG2.0的加密壳,在网上下载了几个脱FSG2.0的教程,都没有得到很好的解决办法,还是脱不掉,所以上来发个贴,哪位跟过,路过的说下解决办法.
00400154 > 8725 AC1A6300 xchg dword ptr [631AAC], esp
0040015A 61 popad
0040015B 94 xchg eax, esp
0040015C 55 push ebp
0040015D A4 movs byte ptr es:[edi], byte ptr [esi>
0040015E B6 80 mov dh, 80
载入OD,根据ESP定律,在0040015B那里断,数据跟随,设置硬件执行,F9运行一次,得到
005BE47B 68 db 68 ; CHAR 'h'
005BE47C C6 db C6
005BE47D 05 db 05
005BE47E 5C db 5C ; CHAR '\'
005BE47F 00 db 00
005BE480 E8 db E8 ; 不能F7
005BE481 33 db 33 ; CHAR '3'
005BE482 2E db 2E ; CHAR '.'
005BE483 00 db 00
005BE484 00 db 00
005BE485 E8 db E8
从模块中删除分析,得到
005BE47B 68 C6055C00 push 005C05C6
005BE480 E8 332E0000 call 005C12B8
005BE485 E8 08010000 call 005BE592
005BE48A 8D6424 04 lea esp, dword ptr [esp+4]
005BE48E E8 BC000000 call 005BE54F
005BE493 ^ E9 27FEFFFF jmp 005BE2BF
这里有个跳转,就跳往上面了..得到
005BE2BF /0F87 04220000 ja 005C04C9
005BE2C5 |9C pushfd
005BE2C6 |C60424 41 mov byte ptr [esp], 41
005BE2CA |8D6424 04 lea esp, dword ptr [esp+4]
005BE2CE |0F83 FB1F0000 jnb 005C02CF
005BE2D4 |66:39D1 cmp cx, dx
005BE2D7 |9C pushfd
005BE2D8 |31C9 xor ecx, ecx
005BE2DA |60 pushad
005BE2DB |E8 42290000 call 005C0C22
005BE2E0 |68 B1CDD08C push 8CD0CDB1
005BE2E5 |8D6424 24 lea esp, dword ptr [esp+24]
005BE2E9 |0F84 52040000 je 005BE741
但是我还是找不到出口,那位帮分析一下..
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课