用户名: 密码: 验证码: 注册           网站地图 高级搜索 RSS订阅 收藏本站
您的位置:毒霸首页>安全防护>安全书籍>

Upx+Cryptor脱壳方法

[ 来源: | 更新日期:2008-5-17 00:30:39 | 评论 0 条 | 我要投稿 ]

  工具:importREC v1.4.2+, fi249, trw2000,bw2000,winhex

  fi249报告该程序用upx+cryptor加密

  找入口:BW2000报告为476824-400000=076824

  运行trw2000

  bpx 476824

  运行vfpexe2.exe断下后

  suspend

  运行importRECua并激活vfpexe2

  入口改为76824点IAT AotuSearch,点Get Imports

  点右键->选select code section(s)条,将name下的框全选

  点Full dump存盘保存

  用winhex调入脱壳后的文件,将入口点09e000修改为076824

  运行脱壳后的文件......没反应???

  经用trw2000跟踪发现在47248e处有一陷阱

  47248e CMP EAX,[EBP-28]

  记下[EBP-28]处的值为01f2fee26,eax=03a8e3d6

  用winhex在程序中找4A91F201换为B214A803即大功告成

  至于演示版700K的限制有两处很好改,自己看着办吧。

  改演示版700K限制

  找:833D78A9470072

  第一处将7E5D改为EB5d

  第二处将0F8E93000000改为90E993000000

  第二处陷阱:47433a B820A10700 MOV EAX,0007A120

  改为: 47433a B8203F0d00 MOV eax,000d3f20

  这样改后还须再次修改3f0处的数据

  trw2000再次调入程序

  G 47248E

  EAX=03a8e4c3

  将3F0处改为C3E4A803


Tags:Upx,EAX,winhex,Cryptor,importRECua,MOV,code,dump
责任编辑:
您的评论
用户名:新注册) 密码: 匿名评论 [所有评论]

·用户发表意见仅代表其个人意见,并且承担一切因发表内容引起的纠纷和责任
·本站管理人员有权在不通知用户的情况下删除不符合规定的评论信息或留做证据
·请客观的评价您所看到的资讯,提倡就事论事,杜绝漫骂和人身攻击等不文明行为