ESP定律脱壳
来源:互联网 发布:战舰世界挂机脚本淘宝 编辑:程序博客网 时间:2024/04/28 22:59
(图1)
我们先用Ollydbg(以下简称OD)载入这个程序,这是它会有个警告,我们不用管它直接点否.<>
第一步:我们按F8单步向下走.注意观察OD右上角的寄存器中ESP和EIP这两个有没有同时变红,我们一直单步向下走,直到ESP和EIP同时变红就停止向下走.
第二步:当ESP变红以后.我们右击ESP变红地址,点在数据窗口中跟随,然后我们再来到数值窗口.单击右键选择断点-硬件访问-字,再按F9运行程序,再按F8单步向下走,最后我们就来到OEP了.
第三步:我们在OEP地址上右键单击用ollyDump脱壳调试进程,然后再把修正为里的数据复制下来.因为我们一会修复程序的时候会用到.复制以后我们再点脱壳,然后就是保存文件,我们随便给个名字,但是要注意它的格式是EXE.
第四步:有些工具脱壳以后还要修复,所以我们现在来进行修复,我们应用到的工具是ImportREC Classic.我们首先运行需要脱壳的程序(注意是没脱壳以前的工具,不是刚刚保存的那个程序) ,我们再打开ImportREC Classic.再在附加到一个活动进程下面选择要脱壳的那个程序的进程(这里就是为什么我们要运行那个程序,如果我们不运行,就没有这个程序的进程.就无法修复,所以我们要先运行这个程序)然后再把刚修正为那里复制的数据粘贴到OEP框里点再自动查找IAT.它会有个提示说"可能发现原始的IAT地址"我们点确定,再点获取输入表.最后点修复转存文件,这里我们要注意了.这里我们选刚在OD脱过壳保存的那个程序,到这里这个过程就结束了.我们运行下脱过壳的这个程序.看看能不能运行.如果能运行,我们再用PEID查壳工具查下壳.现在已经把壳脱掉了如图2所示我们可以看到这是用delphi编写的一个小工具.
- 利用ESP定律脱壳
- 实战ESP定律脱壳
- ESP定律脱壳
- ESP定律脱壳
- ESP定律脱壳详解
- ESP定律手工脱壳步骤
- 【图】用ESP定律脱壳
- 【图文】用ESP定律脱壳
- 【图】用ESP定律脱壳
- ESP定律脱壳的OD脚本
- 【灌水】天草逆向, esp定律脱壳
- 破解入门(五)-----实战"ESP定律法"脱壳
- ESP定律 和手动脱壳原理分析 <转>
- 菜鸟脱壳之脱壳的基础知识(四)——利用ESP定律来寻找OEP
- ESP定律
- ESP定律
- ESP定律
- ESP定律
- hadoop的备份任务调度机制
- CSS的Float之一
- Eclipse Tomcat插件的配置, 及 Tomcat 的配置
- HP Unix 主机内存监控告警shell脚本
- win7下安装cygwin ssh
- ESP定律脱壳
- vb数据库增,删,改,查简单实现
- ELF动态库加载技术
- 最近距离 已知平面上的若干点的位置,存入一个List中。现在需要计算所有这些点中, 距离最近的两个点间的最小距离。请补全缺失的代码。
- Android中设置不同时点击2个view的方法。
- android 基于XMPP协议的smack和openfire的前期了解
- 把共享库(SO)加载到指定的内存地址
- Ext给GridPanel上指定的行制定颜色
- 看清云计算,重视云安全