首页 电脑 软件精选 查看内容

脱壳之ASPack壳

2010-9-10 15:07 904 0

摘要:   动画名称:脱壳破解教程四.实例之aspack壳  主题:脱壳破解系列教程  工具:   1.PEiD 0.94。  2.LordPE.Delu(脱壳修复)  3.ODbyDYK...
关键词: 脱壳 地址 加壳 CALL 向下 aspack 断点 跟踪 红色 文件

  动画名称:脱壳破解教程四.实例之aspack壳  主题:脱壳破解系列教程  工具:   1.PEiD 0.94。  2.LordPE.Delu(脱壳修复)  3.ODbyDYK  4. Import REConstruct(修复工具)  测试环境:xp系统  动画简介:大家好,我是暧昧 QQ97261838  今天我们开始讲压缩壳,先从简单的开始,压缩壳怎么变形它还是压缩壳,压缩壳的脱壳方法一般都不难,压缩壳一般单步跟踪都可以跟出OEP的,当然EXE文件加壳和DLL文件加壳以后脱壳是不同的学习要循序渐进,所以DLL脱壳现在先不讲,(DLL脱壳的重点是重定位)。如果有机会可以到时候讲DLL文件加壳脱壳的方法。  实例之aspack壳  1. 单步跟踪  1.用OD载入,如果有提示是否分析代码,就点“ 不分析代码!”  2.F8单步向下跟踪调试,没有实现的向上的跳,向下的跳都可以步过,阻止实现的向上的跳。  3.遇到会跑飞的CALL我们就F7步入。  Btw:近call用F7进入(否则会跑飞),如何定义近call呢? 我自己对于近call的判断方法是:  第一个跑飞的call地址是01013002,它call的地址是0101300A,(相隔7)距离非常近。  第二个跑飞的call地址是0101300E,它call的地址是01013014,(相隔4)距离非常近。  2. ESP定律  1.F8单步跟踪调试在关键句的下一句,在OD寄存器窗口ESP突显为红色  2.在OD命令行下输入(dd ESP突显红色的地址) 或者 (hr ESP突显红色的地址)  3.下硬件访问断点  4.F9运行,继续F8单步向下调试  3. 一步到达OEP  1.开始按ctrl+f,输入:popad(适合少数壳,如UPX,ASPACK等)  2.F2下断,F9运行到此断点处,再F2取消断点  3.F8继续向下调试  Btw:aspack壳有多个popad,只要了解aspack的壳,知道它跳到OEP是怎样的特征,多过几个popad  一样可以使用这个方式找OEP。  希望大家下去多多复习 多多练习! 教程结束 大家再见!
友情提醒:以上链接来自互联网,请注意风险!
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部