首页
社区
课程
招聘
[分享]MEW1.1脱壳脚本 For OM
发表于: 2004-12-1 17:27 7186

[分享]MEW1.1脱壳脚本 For OM

2004-12-1 17:27
7186

///////////////////////////////////////////////////////////////////////////////
//
//  FileName    :   Mew 11 SE v1.0.oms (Peid Scan :*Neolite 2.0 -> Neoworx Inc.*)
//  Author      :   chenjiwl
//  Date        :   2004-11-27 13:21
//  Comment     :   Search "test,jnz,retn" to get the OEP
//                  通过搜索特征码,来得到OEP地址
//
///////////////////////////////////////////////////////////////////////////////

EOB FindBreak                   //当中断时转到 FindBreak

stepover                        //先得F8一下
invoke Find, eip, "85C075??C3"  //搜索特征码
cmp reg00,-1                     //是否找到特征码
je err                            //如果没找到,则显示错误信息
mov reg01, reg00                //保护reg00

add reg01,4             //修正地址,使脚本结束时能准确停在OEP处,
                     //目前OM还不能精确的多次F7/F8情况下,
                          //这个办法好用
                                       
invoke bp, reg01                   //设置中断

run                          //F9
halt                        //脚本停止

err:
invoke msg,"错误:可能不是使用MEW加壳的程序!\n请检查后再运行本脚本。"
halt

FindBreak:
invoke BC, reg01                    //清除中断
stepover                       //F8
invoke msg, " 代码窗中所指的地址就是OEP地址。\n请Dump出来修复! "
附件:NEM_v11.rar


[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 7
支持
分享
最新回复 (2)
雪    币: 61
活跃值: (160)
能力值: ( LV9,RANK:170 )
在线值:
发帖
回帖
粉丝
2
支持!!
2004-12-1 20:03
0
雪    币: 97697
活跃值: (200839)
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
3
支持!!!
2004-12-1 20:21
0
游客
登录 | 注册 方可回帖
返回
//