Exeinfo PE 0.0.2.2
下载地址:http://www.onlinedown.net/soft/67311.htm
用PEID检查加壳为tElock V0.99-1.0 Private -> tE! *
OD载入
05562000 >- E9 00F0FFFF JMP 05561005 ; 05561005
05562005 0000 ADD BYTE PTR DS:[EAX],AL
05562007 0000 ADD BYTE PTR DS:[EAX],AL
05562009 0000 ADD BYTE PTR DS:[EAX],AL
0556200B 0000 ADD BYTE PTR DS:[EAX],AL
0556200D 0000 ADD BYTE PTR DS:[EAX],AL
0556200F 0000 ADD BYTE PTR DS:[EAX],AL
05562011 0000 ADD BYTE PTR DS:[EAX],AL
。。。
按F8
05561005 /E9 00000000 JMP 0556100A ; 0556100A
0556100A \E9 00000000 JMP 0556100F ; 0556100F
0556100F E9 00000000 JMP 05561014 ; 05561014
05561014 E9 00000000 JMP 05561019 ; 05561019
05561019 E9 00000000 JMP 0556101E ; 0556101E
0556101E E9 00000000 JMP 05561023 ; 05561023
05561023 E9 00000000 JMP 05561028 ; 05561028
05561028 E9 00000000 JMP 0556102D ; 0556102D
0556102D E9 00000000 JMP 05561032 ; 05561032
05561032 - E9 09AAFFFF JMP 0555BA40 ; 0555BA40
05561037 0000 ADD BYTE PTR DS:[EAX],AL
05561039 0000 ADD BYTE PTR DS:[EAX],AL
F8一直往下走到 05561032 - E9 09AAFFFF跳转到
0555BA40 ? 60 PUSHAD
0555BA41 ? BE 00504E05 MOV ESI,54E5000
0555BA46 ? 8DBE 00C0F1FA LEA EDI,DWORD PTR DS:[ESI+FAF1C000]
0555BA4C . 57 PUSH EDI
0555BA4D . 89E5 MOV EBP,ESP
0555BA4F . 8D9C24 80C1FF>LEA EBX,DWORD PTR SS:[ESP-3E80]
0555BA56 . 31C0 XOR EAX,EAX
0555BA58 > 50 PUSH EAX
0555BA59 . 39DC CMP ESP,EBX
0555BA5B .^ 75 FB JNZ SHORT 0555BA58 ; 0555BA58
看到这个想ESP定律可能有用F8一下, DD 0012FFA4 下硬件访问断点 F9运行
断在这
0555C5CC . 8D4424 80 LEA EAX,DWORD PTR SS:[ESP-80]
0555C5D0 > 6A 00 PUSH 0
0555C5D2 . 39C4 CMP ESP,EAX
0555C5D4 .^ 75 FA JNZ SHORT 0555C5D0 ; 0555C5D0
0555C5D6 . 83EC 80 SUB ESP,-80
0555C5D9 .- E9 FAF6F8FA JMP 004EBCD8 ; 004EBCD8
0555C5DE 00 DB 00
0555C5DF 00 DB 00
0555C5E0 F8C55505 DD exeinfop.0555C5F8
在0555C5D9 .- E9 FAF6F8FA JMP 004EBCD8 F2下断 F9运行 来到0555C5D9
F8一下到达OEP
004EBCD8 55 PUSH EBP
004EBCD9 8BEC MOV EBP,ESP
004EBCDB B9 05000000 MOV ECX,5
004EBCE0 6A 00 PUSH 0
004EBCE2 6A 00 PUSH 0
004EBCE4 49 DEC ECX
004EBCE5 ^ 75 F9 JNZ SHORT 004EBCE0 ; 004EBCE0
004EBCE7 53 PUSH EBX
004EBCE8 56 PUSH ESI
004EBCE9 57 PUSH EDI
004EBCEA B8 B8BA4E00 MOV EAX,4EBAB8
004EBCEF E8 9CAEF1FF CALL 00406B90 ; 00406B90
004EBCF4 8B35 E4E04E00 MOV ESI,DWORD PTR DS:[4EE0E4] ; exeinfop.004EF7D0
004EBCFA 8B3D 28E24E00 MOV EDI,DWORD PTR DS:[4EE228] ; exeinfop.004FF644
004EBD00 33C0 XOR EAX,EAX
004EBD02 55 PUSH EBP
用LORDEP脱壳 在用IREC修复 程序可以运行一看大小81M!晕死,一个496K的程序脱壳后81M!
就用LORDEP重建PE!重建后1.41M可是程序不能运行了!不知道要怎么搞了!那位大侠能帮我看一下啊!这个问题要怎么解决!!
[培训]《安卓高级研修班(网课)》月薪三万计划,掌
握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法