吾爱汇编

 找回密码
 立即注册

QQ登录

绑定QQ避免忘记帐号

查看: 5640|回复: 20

[原创逆向图文] 手脱Aspack壳的DLL

  [复制链接]
BattleHeart 发表于 2014-10-28 22:39 | 显示全部楼层 |阅读模式

本帖最后由 BattleHeart 于 2014-10-30 09:33 编辑

手脱Aspack壳的DLL
       相信大家都脱过Aspack的DLL,这里呢我只是总结一下脱Aspack的方法,望大牛们勿喷,首先先看一下整体的应用程序。

1

1
    上图中的CQHX.DLL是Aspack的壳,而WGSHELL.DLL是UPX的壳,用上一次那个脚本可以到达OEP,下面来查一下CAHX.DLL的壳(如下图所示)

2

2
这里说一个简单地方法就可以找到重定位地址的方法,我们可以CTRL+F搜下面这段代码来进行查找:
  1. <font size="3" face="微软雅黑">sub ecx,8
  2. shr ecx,1</font>
复制代码


    那么就可以找到这里位置处:

3

3
        图中我们看到了搜的这段代码上面有两个跳转je,最上面的那个je就是magic jmp所以不能让他跳转过去,而mov esi,dword ptr ds:[ebp+539]这个位置处就是存放DLL的地址处,接下来不在magic jmp处下断点,要在magic jmp上面这个跳转处下断点F2,然后点击运行:

4

4
然后单步走运行到mov esi,dword ptr ds:[ebp+539]这段代码处看一下重定位的地址为多少!

5

5
这样就获取到了重定位的地址了,然后我们就单步运行,单步走的原则是远跳转F8,近跳转F7,其实我们往下拉就可以看到结尾了到这里之后。

6

6
这里就是OEP了,通过上面图片它会在100773C0处返回到OEP:

7

7
接下来的任务就是修改重定位地址和入口地址之后再输入表的重建,这里只是纪录一个快速找到DLL重定位地址的方法。既然我们已经找到了DLL的OEP之后,我们就开始dump文件。

8

8
将程序Dump完了之后,就可以对dump后的文件进行修复了,下面我们将dump后的文件载入到LoadPE中。点击PE编辑器选择我们要修复的文件。

9

9
首先要修复的是这个程序的入口点这里面现实的是77001,但是通过上面图片上显示的是OEP地址是4CF20这个地址,我们将入口点改为4CF20后点击保存,注意要点击保存按钮。

10

10
然后再点击目录对重定位地址进行修改:

11

11
修改重定位地址为70000后点击保存,再点击确认,到了上一级界面是又要点击保存再点击确认。这样程序就可以了,然后再对输入表进行修复。打开ImportREC选取LoadDll.exe这个进程进行选择Dll,然后将OEP改为程序的OEP之后,再将无效的剪掉,载入到脱壳后的程序就可以运行了。
5.png


本来想用百度网盘上传,后免费分享的但是老是分享失效!各位见谅!!!



9-手 脱ASPack的DLL.rar

1.01 MB, 下载次数: 34, 下载积分: HB -3

课件

评分

参与人数 21威望 +1 HB +28 THX +13 收起 理由
29590 + 1
24567 + 2
Jawon + 2
虚心学习 + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
sjtkxy + 1 + 1
一路走来不容易 + 1
Soul1999 + 1
zxjzzh + 1 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
消逝的过去 + 2
节节命 + 1 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
小菜虫 + 1 [吾爱汇编论坛52HB.COM]-感谢楼主热心分享,小小评分不成敬意!
三月十六 + 1
侠客行 + 1
叶落花开 + 1
jaunic + 2
hnymsh + 1
lies + 1
赵师傅 + 3 + 1 评分=感恩!简单却充满爱!感谢您的作品!
小柯师傅 + 1 + 1 我有礼貌,我评分。谁没礼貌大家都看着呢!
wdujs600 + 1 + 1 ★★★★★ 热心人,佛祖保佑你事事顺利 ,财源滚滚!!!
Shark恒 + 1 + 10 + 1 完美的图文教程,你将受到所有人的崇拜!

查看全部评分

吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
起凡第一华佗 发表于 2014-10-28 23:04 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
 楼主| BattleHeart 发表于 2014-10-28 23:08 | 显示全部楼层


我也不知道啊!

点评

起凡第一华佗”点评说:
那你出干嘛  详情 回复 发表于 2014-10-28 23:16
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
起凡第一华佗 发表于 2014-10-28 23:16 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
 楼主| BattleHeart 发表于 2014-10-28 23:19 | 显示全部楼层


能不闹吗?

点评

起凡第一华佗”点评说:
噢噢噢噢  详情 回复 发表于 2014-10-28 23:22
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
起凡第一华佗 发表于 2014-10-28 23:22 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
 楼主| BattleHeart 发表于 2014-10-28 23:28 | 显示全部楼层


你这么一大牛,就不用跟我这般人一般见识了!

点评

起凡第一华佗”点评说:
我啥都不懂  详情 回复 发表于 2014-10-28 23:37
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
起凡第一华佗 发表于 2014-10-28 23:37 | 显示全部楼层

BattleHeart 发表于 2014-10-28 23:28
你这么一大牛,就不用跟我这般人一般见识了!

我啥都不懂
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
小徐徐 发表于 2014-10-30 11:10 | 显示全部楼层

路过...
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
Shark恒 发表于 2014-10-30 12:49 | 显示全部楼层

完美的图文教程,楼主的教程各个是精品!
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

警告:本站严惩灌水回复,尊重自己从尊重他人开始!

1层
2层
3层
4层
5层
6层
7层
8层
9层
10层

免责声明

吾爱汇编(www.52hb.com)所讨论的技术及相关工具仅限用于研究学习,皆在提高软件产品的安全性,严禁用于不良动机。任何个人、团体、组织不得将其用于非法目的,否则,一切后果自行承担。吾爱汇编不承担任何因为技术滥用所产生的连带责任。吾爱汇编内容源于网络,版权争议与本站无关。您必须在下载后的24个小时之内,从您的电脑中彻底删除。如有侵权请邮件或微信与我们联系处理。

站长邮箱:SharkHeng@sina.com
站长QQ:1140549900


QQ|RSS|手机版|小黑屋|帮助|吾爱汇编 ( 京公网安备11011502005403号 , 京ICP备20003498号-6 )|网站地图

Powered by Discuz!

吾爱汇编 www.52hb.com

快速回复 返回顶部 返回列表