ImageVerifierCode 换一换
格式:DOCX , 页数:14 ,大小:2.16MB ,
资源ID:26867054      下载积分:3 金币
快捷下载
登录下载
邮箱/手机:
温馨提示:
快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。 如填写123,账号就是123,密码也是123。
特别说明:
请自助下载,系统不会自动发送文件的哦; 如果您已付费,想二次下载,请登录后访问:我的下载记录
支付方式: 支付宝    微信支付   
验证码:   换一换

加入VIP,免费下载
 

温馨提示:由于个人手机设置不同,如果发现不能下载,请复制以下地址【https://www.bdocx.com/down/26867054.html】到电脑端继续下载(重复下载不扣费)。

已注册用户请登录:
账号:
密码:
验证码:   换一换
  忘记密码?
三方登录: 微信登录   QQ登录  

下载须知

1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。
2: 试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。
3: 文件的所有权益归上传用户所有。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 本站仅提供交流平台,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

版权提示 | 免责声明

本文(通达信主程序脱壳全记录图文第一集完整版.docx)为本站会员(b****3)主动上传,冰豆网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知冰豆网(发送邮件至service@bdocx.com或直接QQ联系客服),我们立即给予删除!

通达信主程序脱壳全记录图文第一集完整版.docx

1、通达信主程序脱壳全记录图文第一集完整版通达信主程序脱壳全记录图文UPX 加壳入口第一句是PUSHAD;出口关键字POPAD;手动脱壳时,用Olldbg载入程序,脱壳程序里面会有好多循环。对付循环时,只能让程序往前运行,根本不能让它往回跳,要想法跳出循环圈。第一步,先侦壳,侦壳工具为peid0.92,侦测结果如下:图000图000原来是UPX 0.89.6 - 1.02 / 1.05 - 1.24 - Markus & Laszlo加的壳,UPX是一种压缩壳,强度很低。第二步,我们请出调试利器:Ollydbg1.09,载入程序,出现提示:找到 PUSHAD 压栈 标志点图001点击右键菜单,选择

2、“编辑注释“UPX1 壳入口点图002 003用F8进行单步跟踪,对付循环时,只能让程序往前运行,根本不能让它往回跳,要想法跳出循环圈那就是设置“断点。见上图图004 005 006 007在“00986839”处有一个往回的跳转,那么就要在其下面的“0098683B处设置“断点“运行到选定位置 F4”,然后继续F8往下走;碰到往下的跳转,那么随它往下走;碰到没有实现的跳转,也不用理睬,继续F8往下走。后面碰到类似的情况,处理方法一样。一直往下找,直到发现“POPAD时,在其地址处设置“断点“运行到选定位置 F4”,然后继续F8往下走。图008 009特别注意:在据“POPAD的地址约1020

3、个地址时,要停下来,仔细观测,看有没有“CALL语句,否那么有可能跑飞掉,找不到刚刚所跟踪的这些地址。最好的方法是,发现“POPAD后,直接在该语句处设置断点,接着往下走。在走几行,就会出现上图画面,“00622838A 55 DB55 CHARU 这是通达信主程序代码的真正入口,也就是我们要找的“OEP地址。图010 011点击右键调出菜单,选择“用OllyDump脱壳调试进程。图012图013出现上图画面,记住“修正为:22838A,点击“脱壳进行存盘。图013 014下列图为重新载入已脱壳的新文件图015用“PEID检测,提示已无壳。图016,但该文件还不能正常启动,因为“输入表尚未修复

4、。第三步,就是修复程序的输入表。使用importREC,这是最好用的输入表修复工具。1、运行加壳的原版TDX主程序,启动importREC程序,图018在“附加一个活动进程中选择“D:通达信分析家l论坛版本。图0182、在“所需的IAT信息中的“OEP填入“0022838A,点击“自动搜索按钮,出现下列图提示:图0193、点击“获取输入表按钮:图0204、点击“修复转存文件按钮,选择前面已完成脱壳的新文件,程序会自动生成一个新的“*_。EXE的执行文件:图021 0225、再用“PEID检测,提示已无壳,编程软件是Microsoft Visual Basic 5.0 / 6.0。运行程序,已经可以正常运行了,脱壳完毕。

copyright@ 2008-2022 冰豆网网站版权所有

经营许可证编号:鄂ICP备2022015515号-1