-
-
[分享]MEW1.1脱壳脚本 For OM
-
发表于:
2004-12-1 17:27
7211
-
///////////////////////////////////////////////////////////////////////////////
//
// FileName : Mew 11 SE v1.0.oms (Peid Scan :*Neolite 2.0 -> Neoworx Inc.*)
// Author : chenjiwl
// Date : 2004-11-27 13:21
// Comment : Search "test,jnz,retn" to get the OEP
// 通过搜索特征码,来得到OEP地址
//
///////////////////////////////////////////////////////////////////////////////
EOB FindBreak //当中断时转到 FindBreak
stepover //先得F8一下
invoke Find, eip, "85C075??C3" //搜索特征码
cmp reg00,-1 //是否找到特征码
je err //如果没找到,则显示错误信息
mov reg01, reg00 //保护reg00
add reg01,4 //修正地址,使脚本结束时能准确停在OEP处,
//目前OM还不能精确的多次F7/F8情况下,
//这个办法好用
invoke bp, reg01 //设置中断
run //F9
halt //脚本停止
err:
invoke msg,"错误:可能不是使用MEW加壳的程序!\n请检查后再运行本脚本。"
halt
FindBreak:
invoke BC, reg01 //清除中断
stepover //F8
invoke msg, " 代码窗中所指的地址就是OEP地址。\n请Dump出来修复! "
附件:NEM_v11.rar
[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!