吾爱汇编

 找回密码
 立即注册

QQ登录

绑定QQ避免忘记帐号

查看: 8424|回复: 196

[原创逆向视频] 变形UPX手脱、修复OEP以及区段优化

  [复制链接]
boot 发表于 2022-3-1 14:07 | 显示全部楼层 |阅读模式

运行环境:
Win 2003
涉及工具:
OllyDbg、Scylla 9.8.0 、Lord PE、PEID 0.95、Die
教程类型:
演示脱壳
视频是否带有论坛水印:
文本课件带论坛水印
是否讲解思路和原理:
演示操作
是否为悬赏杀手:


以下为图文内容:
               变形UPX手脱、修复OEP以及区段优化                         boot_[www.52hb.com]
                                  2022/03/01
〇、查壳
DIE与EXEINFO查壳并不明确,未载入OD之前,编写程序所运用的语言未知。观察附属程序是VB编写,推断主程序也是VB编写。

一、脱壳
运用单步跟踪法+ESP定律法到达OEP附近。如果遇到跑飞的CALL,直接硬件执行断点(或F2断点),重载OD并继续单步。

二、修复OEP
对于VB程序,需要补一个PUSH以及一个CALL。
第一句是PUSH地址,第二句是CALL地址。
PUSH地址可以根据观察堆栈窗口,初步推断。
CALL地址通常是PUSH句之上的地址。

三、新建EIP,并修复IAT
这里使用scylla 9.8.0修复,OEP填绝对地址(VA);如果是用IR修复,则OEP填写相对地址(RVA)。

四、区段优化
可以观察到。脱壳后的程序占 8.6 MB左右,这里展示一种快捷简便的区段优化方法。
将PE的所有区段下F2断点,逐步运行。根据观察到的未使用的断点,推断出未调用的区段。并清除它们,之后重建PE。必要时可以根据实际情况,合并区段。
LORD PE显示的区段地址是相对地址,OD显示的是绝对地址,不影响判断。


教程预览:

                               
登录/注册后可看大图



下载链接:

游客,如果您要查看本帖隐藏内容请回复



补充内容 (2022-3-11 10:30):
空间目录访问密码1234

点评

5630775”点评说:
密码不对  发表于 2022-6-16 19:21

评分

参与人数 54威望 +1 HB +109 THX +22 收起 理由
lies + 1
小龙人 + 1
一抹斜阳一壶酒 + 1 + 1
willgoon + 1
嗜血狂魔 + 1
琉璃天空 + 1
后学真 + 1
银河星光 + 1
yexing + 1
纯英文 + 1
爱汇编爱汇编 + 1 [吾爱汇编论坛52HB.COM]-吃水不忘打井人,给个评分懂感恩!
中国码农 + 1
男同在身边 + 1
飞刀梦想 + 1 + 1
能饮一杯无 + 1 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
微熊猫 + 2
三月十六 + 1
xgbnapsua + 2
陈大大二 + 1
才华横溢 + 2 + 1
gta_3 + 2 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
temp + 1 + 1
nschema + 1
zyyujq + 1
fjgh + 1 + 1 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
我是好人 + 1 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
DeeDarrick + 1 [吾爱汇编论坛 52HB.COM]- 软件反汇编逆向分析,软件安全必不可少!
4957465 + 1 + 1
明顺 + 1
898642436 + 1
轻歌 + 1
ldljlzw + 1
丿冰封丶 + 1
larf + 1
逆君 + 1 + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
allenzjb + 1 + 1
消逝的过去 + 1
l87918 + 1
1300841139 + 1
ch_1943 + 1
tko2002 + 1
山野屌丝 + 2 + 1
longge188 + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
szukodf + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
流言飞鱼 + 1
bnjzzheng + 1 [吾爱汇编论坛52HB.COM]-吃水不忘打井人,给个评分懂感恩!
河图 + 1 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
成丰羽 + 1 [吾爱汇编论坛52HB.COM]-感谢楼主热心分享,小小评分不成敬意!
zxjzzh + 2 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
king51999 + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!

查看全部评分

吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
hZW13 发表于 2022-3-1 14:07 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
iyjrcJOU089 发表于 2022-3-1 14:09 | 显示全部楼层

谢谢分享
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
DGY24736 发表于 2022-3-1 14:12 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
JbV140 发表于 2022-3-1 14:13 | 显示全部楼层

楼主好强啊!学习了!
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
NHFXy56 发表于 2022-3-1 14:15 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
LQpJlqFNXxE 发表于 2022-3-1 14:16 | 显示全部楼层

感谢楼主
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
oYmfLF8 发表于 2022-3-1 14:17 | 显示全部楼层

不知道说啥,给楼主顶一下吧!
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
pjm123456 发表于 2022-3-1 14:21 | 显示全部楼层

谢谢分享 !
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
mSYxEdBpL 发表于 2022-3-1 14:21 | 显示全部楼层

谢谢分享
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

警告:本站严惩灌水回复,尊重自己从尊重他人开始!

1层
2层
3层
4层
5层
6层
7层
8层
9层
10层

免责声明

吾爱汇编(www.52hb.com)所讨论的技术及相关工具仅限用于研究学习,皆在提高软件产品的安全性,严禁用于不良动机。任何个人、团体、组织不得将其用于非法目的,否则,一切后果自行承担。吾爱汇编不承担任何因为技术滥用所产生的连带责任。吾爱汇编内容源于网络,版权争议与本站无关。您必须在下载后的24个小时之内,从您的电脑中彻底删除。如有侵权请邮件或微信与我们联系处理。

站长邮箱:SharkHeng@sina.com
站长QQ:1140549900


QQ|RSS|手机版|小黑屋|帮助|吾爱汇编 ( 京公网安备11011502005403号 , 京ICP备20003498号-6 )|网站地图

Powered by Discuz!

吾爱汇编 www.52hb.com

快速回复 返回顶部 返回列表