能力值:
( LV2,RANK:10 )
|
-
-
2 楼
不知道看程序的OEP行不行。
常用的几种语言的开头部分记下来,OD载入后看程序开头。
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
把软件导入OD后,去查看下ASCII,如果代码很少或者没有,就应该是加壳的。呵呵,我是个初学者,这个方法不一定正确。
|
能力值:
( LV2,RANK:10 )
|
-
-
4 楼
怎么就没有高手回答呢
|
能力值:
( LV2,RANK:10 )
|
-
-
5 楼
如果用PEID的话应该很容易能看出来,如果非要用OD的话,那么首先你要背过所有壳的特征码,然后从OD里面一点一点的找,然后在一个一个的排除……
|
能力值:
( LV9,RANK:180 )
|
-
-
6 楼
听起来好像很难的样子
|
能力值:
( LV2,RANK:10 )
|
-
-
7 楼
恩,这算是一个简单的方法,或者用Peid查看都可以,不过加花了不行。
|
能力值:
( LV2,RANK:10 )
|
-
-
8 楼
一般加了壳的我感觉入口点会比代码区段的值要大~一般压缩壳~
|
能力值:
(RANK:170 )
|
-
-
9 楼
看导入表,看运行后代码段是不是不一样,看大小,看入口点特征(哪个段,代码特征),其他好多好多特征,还有一块三毛钱有个熵判断是否加壳的。。。。。。。
|
能力值:
( LV2,RANK:10 )
|
-
-
10 楼
也进来了解 学习下
|
能力值:
( LV2,RANK:10 )
|
-
-
11 楼
看导入表,看运行后代码段是不是不一样,是什么意思
|
能力值:
(RANK:170 )
|
-
-
12 楼
加壳后导入表会变化,如有的只剩下loadlibrary和getprocaddr之类的;代码段加壳后会被修改,如偷代码,压缩,加密,花指令,垃圾指令啥的,运行时要恢复或者跳走。。。,具体的要说就要说很多内容了,慢慢学习就会懂了,看雪老大的书上都有介绍哈~
|
能力值:
( LV2,RANK:10 )
|
-
-
13 楼
累不?非得OD?Peid专用查壳的是不是不会用?无聊的话题!菜鸟就表问些无聊的问题,有时间多看大牛的文章。
|
能力值:
( LV2,RANK:10 )
|
-
-
14 楼
Ctrl+N 自己对比一下就知道了!
|
能力值:
( LV2,RANK:10 )
|
-
-
15 楼
学习下 呵呵 了解OEP应该可以判断吧
|
能力值:
( LV9,RANK:140 )
|
-
-
16 楼
看代码,加了壳的一眼就可以看出来
|
能力值:
( LV2,RANK:10 )
|
-
-
17 楼
同意5楼,有必要非要OD看吗
|
能力值:
( LV2,RANK:10 )
|
-
-
18 楼
呵呵, 载入时入口点是PUSHAD。这个是UPX壳的特征。
|
能力值:
( LV2,RANK:10 )
|
-
-
19 楼
peid知道了,我也是新手
|
能力值:
( LV9,RANK:140 )
|
-
-
20 楼
都是牛人啊,汗列
|
能力值:
( LV3,RANK:20 )
|
-
-
21 楼
不要局限于一种工具,一种方式。。。
像搜索ASCII码字符串,是不错的一种方法,也比较简单。。。
还有就是自己写几个简单的常用语言写的EXE,用来做对比OEP分析。。如VB/VC/DEPHI/MASM等。。。看他们的入口点,是怎么处理的。。然后在对照一下,目标程序的入口处的代码。。。PEID还是非常不错的。。。
|
|
|