吾爱汇编

 找回密码
 立即注册

QQ登录

绑定QQ避免忘记帐号

查看: 4467|回复: 27

[经验资料] 脱壳八法笔记

  [复制链接]
叮当 发表于 2016-2-12 21:40 | 显示全部楼层 |阅读模式

ESP定律

1.OD载入
2.F8寄存器窗口找到红色ESP
3.右键数据窗口跟随
4.选中数据硬件访问
5.F8到OEP,从模块中删除分析
6.F8右键 用OllyDump脱壳

单步跟踪法

1.OD载入
2.F8到有跳空运行记录下来,重新运行F8到跳空的地方F7
3.F8到有向上执行的,选择向上执行的代码的下一行F4
4.F8到OEP
5.用OllyDump脱壳

两次断点法(内存镜像法)
1.OD载入
2.点M在 文件名 .rsrc第一次下断点
3.shift+F9然在点M 在 .rsrc上面数第二个下断点
4.shift+F9 F8到OEP
5.用OllyDump脱壳

最后一次异常法
1.载入OD
2.调试选项 异常 全部忽略
3.F9然后在运行前一次找SE按enter
4.F8,遇到循环F4 然后F8到oep
5.用OllyDump脱壳

SFX法
1.载入OD
2.选项-调试选项-SFX-字节方式跟踪
3.OD重新载入
4.用OllyDump脱壳

模拟跟踪法
1.OD载入
2.用两次断点法(内存镜像法)
3.在.rsrc下面一个然后在command查找 tc eip<地址
4.等待跟踪
5.用OllyDump脱壳

出口标志法
1.OD载入
2.右键查找命令,整个块不能勾上
3.查找popad
4.找到popad然后F4,如果跑飞运行起来就重新载入,往下个popad F4
5.到达popad F8到OEP
6.用OllyDump脱壳

秒到OEP法
1.载入OD
2.运行-堆栈窗口找返回跟随
3.跟随的汇编代码找OEP

LordPE找到程序路径,纠正镜像大小然后完全脱壳 保存

Import REC找到进程,OD复制OEP地址,把oep复制进REC iat那里,点自动查找iat,再点获取输入表,点无效函数,找到无效函数右键删除指针,转存储文件 lordpe保存的文件

评分

参与人数 33HB +37 THX +16 收起 理由
虚心学习 + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
浅酌◇咖啡 + 1
24567 + 1
Soul1999 + 1
WolfKing + 2 [吾爱汇编论坛52HB.COM]-吃水不忘打井人,给个评分懂感恩!
sjtkxy + 1 + 1
冷亦飞 + 1
消逝的过去 + 1
后学真 + 1 [吾爱汇编论坛52HB.COM]-感谢楼主热心分享,小小评分不成敬意!
纯英文 + 1
yexing + 1
agan8888 + 1
天下一般 + 1
趴趴熊 + 1
风里去 + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
无情最牛 + 1 [吾爱汇编论坛52HB.COM]-吃水不忘打井人,给个评分懂感恩!
a6855569 + 1
梦情 + 2 评分法
liugu0hai + 1 + 1 [吾爱汇编论坛52HB.COM]-吃水不忘打井人,给个评分懂感恩!
叶落花开 + 1
hnymsh + 2
lies + 1
大雄宝殿777 + 1 [快捷评语] - 吃水不忘打井人,给个评分懂感恩!
病人吗233 + 1 分享精神,是最值得尊敬的!
Elegant + 1 + 1 吃水不忘打井人,给个评分懂感恩!
龙卷风 + 3 + 1 祝学破解论坛全体成员2016年开心每一天!
heiyan + 2 + 1 祝学破解论坛全体成员2016年开心每一天!
路人乙2015 + 1 + 1 评分=感恩!简单却充满爱!感谢您的作品!
tony2526 + 1 + 1 祝学破解论坛全体成员2016年开心每一天!
mxx852 + 1 + 1 评分=感恩!简单却充满爱!感谢您的作品!
RedXu + 1 祝学破解论坛全体成员2016年开心每一天!
846793234 + 1 祝学破解论坛全体成员2016年开心每一天!
Shark恒 + 6 + 1 祝学破解论坛全体成员2016年开心每一天!

查看全部评分

吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
Shark恒 发表于 2016-2-12 22:03 | 显示全部楼层

脱壳8法已经有很多记录,基本都相同。
但是最后使用REC修复IAT的总结,我想简单的纠正一下,注意是简单的纠正一下,不聊的太深刻。。
主要是楼主修复IAT总结的部分,怕会让一些刚接触脱壳技术的新手误解。(老手当然不会误解啦)

1,IAT起始位置我觉得还是手动定位一下比较好。
2,找到无效指针不建议直接右键删除或剪切,除非你确定该壳不存在IAT重定向与AntiDump

评分

参与人数 1HB +2 THX +1 收起 理由
81NewArk + 2 + 1 给你99 剩下的一分怕你骄傲

查看全部评分

吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
繁花丶 发表于 2016-2-12 22:36 | 显示全部楼层

Shark恒 发表于 2016-2-12 22:03
脱壳8法已经有很多记录,基本都相同。
但是最后使用REC修复IAT的总结,我想简单的纠正一下,注意是简单的 ...

表示不懂在说什么
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
daba123123123 发表于 2016-2-12 23:23 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
waszwlc 发表于 2016-2-12 23:35 | 显示全部楼层

看了一下,表示新手很受益!支持楼主多发一些心得体会
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
tony2526 发表于 2016-2-13 09:28 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
向往神鹰 发表于 2016-2-13 11:27 | 显示全部楼层

祝吾爱汇编论坛全体成员2016年开心每一天!谢谢分享!
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
权限真讨厌 发表于 2016-6-1 22:01 | 显示全部楼层

学习了,顺便祝吾爱汇编论坛全体成员2016年开心每一天!谢谢分享!
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
头像被屏蔽
别管我了行 发表于 2022-4-1 04:15 | 显示全部楼层

提示: 作者被禁止或删除 内容自动屏蔽
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
行行行行行行 发表于 2022-4-4 21:36 | 显示全部楼层


[快捷回复]-感谢楼主热心分享!
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

警告:本站严惩灌水回复,尊重自己从尊重他人开始!

1层
2层
3层
4层
5层
6层
7层
8层
9层
10层

免责声明

吾爱汇编(www.52hb.com)所讨论的技术及相关工具仅限用于研究学习,皆在提高软件产品的安全性,严禁用于不良动机。任何个人、团体、组织不得将其用于非法目的,否则,一切后果自行承担。吾爱汇编不承担任何因为技术滥用所产生的连带责任。吾爱汇编内容源于网络,版权争议与本站无关。您必须在下载后的24个小时之内,从您的电脑中彻底删除。如有侵权请邮件或微信与我们联系处理。

站长邮箱:SharkHeng@sina.com
站长QQ:1140549900


QQ|RSS|手机版|小黑屋|帮助|吾爱汇编 ( 京公网安备11011502005403号 , 京ICP备20003498号-6 )|网站地图

Powered by Discuz!

吾爱汇编 www.52hb.com

快速回复 返回顶部 返回列表