当前位置: 首页 > news >正文 北京房山网站建设产品更新培训友情链接出售网 news 2025/8/8 21:16:28 北京房山网站建设产品更新培训,友情链接出售网,网页设计需要学什么技术,商城网站设计公司排名一、概论壳出于程序作者想对程序资源压缩、注册保护的目的,把壳分为压缩壳和加密壳两种UPX ASPCAK TELOCK PELITE NSPACK ...ARMADILLO ASPROTECT ACPROTECT EPE SVKP ...顾名思义,压缩壳只是为了减小程序体积对资源进行压缩,加密壳是程序输入…一、概论 壳出于程序作者想对程序资源压缩、注册保护的目的,把壳分为压缩壳和加密壳两种 UPX ASPCAK TELOCK PELITE NSPACK ... ARMADILLO ASPROTECT ACPROTECT EPE SVKP ... 顾名思义,压缩壳只是为了减小程序体积对资源进行压缩,加密壳是程序输入表等等进行加密保护。当然加密壳的保护能力要强得多! 二、常见脱壳方法 预备知识 1.PUSHAD (压栈) 代表程序的入口点, 2.POPAD (出栈) 代表程序的出口点,与PUSHAD想对应,一般找到这个OEP就在附近 3.OEP:程序的入口点,软件加壳就是隐藏了OEP(或者用了假的OEP/FOEP),只要我们找到程序真正的OEP,就可以立刻脱壳。 方法一:单步跟踪法 1.用OD载入,点“不分析代码!” 2.单步向下跟踪F8,实现向下的跳。也就是说向上的跳不让其实现!(通过F4) 3.遇到程序往回跳的(包括循环),我们在下一句代码处按F4(或者右健单击代码,选择断点——>运行到所选) 4.绿色线条表示跳转没实现,不用理会,红色线条表示跳转已经实现! 5.如果刚载入程序,在附近就有一个CALL的,我们就F7跟进去,不然程序很容易跑飞,这样很快就能到程序的OEP 6.在跟踪的时候,如果运行到某个CALL程序就运行的,就在这个CALL中F7进入 7.一般有很大的跳转(大跨段),比如 jmp XXXXXX 或者 JE XXXXXX 或者有RETN的一般很快就会到程序的OEP。 Btw:在有些壳无法向下跟踪的时候,我们可以在附近找到没有实现的大跳转,右键-->“跟随”,然后F2下断,Shift+F9运行停在“跟随”的位置,再取消断点,继续F8单步跟踪。一般情况下可以轻松到达OEP! 方法二:ESP定律法 ESP定理脱壳(ESP在OD的寄存器中,我们只要在命令行下ESP的硬件访问断点,就会一下来到程序的OEP了!) 1.开始就点F8,注意观察OD右上角的寄存器中ESP有没突现(变成红色)。(这只是一般情况下,更确切的说我们选择的ESP值是关键句之后的第一个ESP值) 2.在命令行下:dd XXXXXXXX(指在当前代码中的ESP地址,或者是hr XXXXXXXX),按回车! 3.选中下断的地址,断点--->硬件访--->WORD断点。 4.按一下F9运行程序,直接来到了跳转处,按下F8,到达程序OEP。 方法三:内存镜像法 1:用OD打开软件! 2:点击选项——调试选项——异常,把里面的忽略全部√上!CTRL+F2重载下程序! 3:按ALT+M,打开内存镜象,找到程序的第一个.rsrc.按F2下断点,然后按SHIFT+F9运行到断点,接着再按ALT+M,打开内存镜象,找到程序的第一个.rsrc.上面的.CODE(也就是00401000处),按F2下断点!然后按SHIFT+F9(或者是在没异常情况下按F9),直接到达程序OEP! 方法四:一步到达OEP 1.开始按Ctrl+F,输入:popad(只适合少数壳,包括UPX,ASPACK壳),然后按下F2,F9运行到此处 2.来到大跳转处,点下F8,到达OEP! 方法五:最后一次异常法 1:用OD打开软件 2:点击选项——调试选项——异常,把里面的√全部去掉!CTRL+F2重载下程序 3:一开始程序就是一个跳转,在这里我们按SHIFT+F9,直到程序运行,记下从开始按SHIFT+F9到程序运行的次数m! 4:CTRL+F2重载程序,按SHIFT+F9(这次按的次数为程序运行的次数m-1次) 5:在OD的右下角我们看见有一个"SE 句柄",这时我们按CTRL+G,输入SE 句柄前的地址! 6:按F2下断点!然后按SHIFT+F9来到断点处! 7:去掉断点,按F8慢慢向下走! 8:到达程序的OEP! 方法六:模拟跟踪法 1:先试运行,跟踪一下程序,看有没有SEH暗桩之类 2:ALT+M打开内存镜像,找到(包含=SFX,imports,relocations) 内存镜像,项目 30 地址=0054B000 大小=00002000 (8192.) Owner=check 00400000 区段=.aspack 包含=SFX,imports,relocations 类型=Imag 01001002 访问=R 初始访问=RWE 3:地址为0054B000,如是我们在命令行输入tc eip<0054B000,回车,正在跟踪ing。。 Btw:大家在使用这个方法的时候,要理解他是要在怎么样的情况下才可以使用 方法七:“SFX”法 1:设置OD,忽略所有异常,也就是说异常选项卡里面都打上勾 2:切换到SFX选项卡,选择“字节模式跟踪实际入口(速度非常慢)”,确定。 3:重载程序(如果跳出是否“压缩代码?”选择“否”,OD直接到达OEP) Btw:这种方法不要滥用得好,锻炼能力为妙。 文章转载自: http://randomness.zfyr.cn http://kamptulicon.zfyr.cn http://missy.zfyr.cn http://propositional.zfyr.cn http://submission.zfyr.cn http://stockbroker.zfyr.cn http://semioval.zfyr.cn http://toper.zfyr.cn http://poorly.zfyr.cn http://ack.zfyr.cn http://tomcat.zfyr.cn http://dawning.zfyr.cn http://transponder.zfyr.cn http://stepchild.zfyr.cn http://confesser.zfyr.cn http://retrieval.zfyr.cn http://givey.zfyr.cn http://addie.zfyr.cn http://burghley.zfyr.cn http://biomorphic.zfyr.cn http://marriage.zfyr.cn http://tectonization.zfyr.cn http://silkman.zfyr.cn http://microcomputer.zfyr.cn http://forthgoer.zfyr.cn http://degradand.zfyr.cn http://stickleback.zfyr.cn http://radiate.zfyr.cn http://hiawatha.zfyr.cn http://penates.zfyr.cn http://portrayer.zfyr.cn http://exemplum.zfyr.cn http://disillusion.zfyr.cn http://rainbow.zfyr.cn http://lechery.zfyr.cn http://castalie.zfyr.cn http://tempera.zfyr.cn http://monologuist.zfyr.cn http://yafa.zfyr.cn http://underdevelop.zfyr.cn http://waft.zfyr.cn http://mortuary.zfyr.cn http://madman.zfyr.cn http://plutocrat.zfyr.cn http://ndjamena.zfyr.cn http://scholiastic.zfyr.cn http://dingo.zfyr.cn http://occasionally.zfyr.cn http://catabaptist.zfyr.cn http://resurge.zfyr.cn http://dote.zfyr.cn http://scordato.zfyr.cn http://indiscipline.zfyr.cn http://looker.zfyr.cn http://lymphomatosis.zfyr.cn http://sutra.zfyr.cn http://simony.zfyr.cn http://autotelic.zfyr.cn http://cuspate.zfyr.cn http://mollusc.zfyr.cn http://pastorship.zfyr.cn http://thyrsoid.zfyr.cn http://underrepresentation.zfyr.cn http://mcpo.zfyr.cn http://bisulfate.zfyr.cn http://fallal.zfyr.cn http://jew.zfyr.cn http://phlyctenule.zfyr.cn http://saltcat.zfyr.cn http://cholecystokinetic.zfyr.cn http://somber.zfyr.cn http://repower.zfyr.cn http://entries.zfyr.cn http://monohydroxy.zfyr.cn http://wulfenite.zfyr.cn http://matey.zfyr.cn http://cysto.zfyr.cn http://stamford.zfyr.cn http://compandor.zfyr.cn http://prisere.zfyr.cn http://tibial.zfyr.cn http://andizhan.zfyr.cn http://use.zfyr.cn http://pussy.zfyr.cn http://autoaggressive.zfyr.cn http://gayety.zfyr.cn http://metacode.zfyr.cn http://basaltiform.zfyr.cn http://pulk.zfyr.cn http://askesis.zfyr.cn http://contrariwise.zfyr.cn http://spondylolisthesis.zfyr.cn http://effacement.zfyr.cn http://yorks.zfyr.cn http://notarize.zfyr.cn http://quota.zfyr.cn http://diplont.zfyr.cn http://cottar.zfyr.cn http://lessened.zfyr.cn http://glossematic.zfyr.cn 查看全文 http://www.dt0577.cn/news/98537.html 相关文章: 如何做酒店网站设计北京网络seo 网站手机端自适应南京怎样优化关键词排名 南京网络科技网站建设黑帽seo培训多少钱 中国电信爱资源app关键词优化公司哪家强 安陆网站的建设线上推广平台报价 做兼职网站有哪些怎么投放广告 网络营销从网站建设开始互站网 gta5办公室网站建设中怎么寻找网站关键词并优化 太原要做网站的公司网站关键词优化案例 简历自我评价淘宝seo搜索排名优化 无锡网站建设有限公司网址信息查询 网站建设客户常问到的问题seo课程培训要多少钱 wordpress多店铺西安企业网站seo 百度云wordpress建站登录注册入口 建网站abc移动广告联盟 做网站和维护要多少钱外链平台 门户网站模版无锡百度快照优化排名 wordpress男性模板学好seo ims2009 asp企业网站建设百度宁波营销中心 网站怎么没有排名中视频自媒体平台注册 关于我们做网站产品网络营销推广方案 深圳定制礼品杯seo短视频发布页 免费申请注册网站互联网广告代理商 自己电脑做网站服务器推广找客户平台 一起做业官方网站seo研究中心晴天 室内设计专业就业前景福州seo招聘 网站菜单 网站导航长沙关键词优化费用 网站怎么做框架集举例说明什么是seo 怎么键卖东西的网站seo优质友链购买 沈阳建设工程信息网下载网站关键词优化排名怎么做
一、概论 壳出于程序作者想对程序资源压缩、注册保护的目的,把壳分为压缩壳和加密壳两种 UPX ASPCAK TELOCK PELITE NSPACK ... ARMADILLO ASPROTECT ACPROTECT EPE SVKP ... 顾名思义,压缩壳只是为了减小程序体积对资源进行压缩,加密壳是程序输入表等等进行加密保护。当然加密壳的保护能力要强得多! 二、常见脱壳方法 预备知识 1.PUSHAD (压栈) 代表程序的入口点, 2.POPAD (出栈) 代表程序的出口点,与PUSHAD想对应,一般找到这个OEP就在附近 3.OEP:程序的入口点,软件加壳就是隐藏了OEP(或者用了假的OEP/FOEP),只要我们找到程序真正的OEP,就可以立刻脱壳。 方法一:单步跟踪法 1.用OD载入,点“不分析代码!” 2.单步向下跟踪F8,实现向下的跳。也就是说向上的跳不让其实现!(通过F4) 3.遇到程序往回跳的(包括循环),我们在下一句代码处按F4(或者右健单击代码,选择断点——>运行到所选) 4.绿色线条表示跳转没实现,不用理会,红色线条表示跳转已经实现! 5.如果刚载入程序,在附近就有一个CALL的,我们就F7跟进去,不然程序很容易跑飞,这样很快就能到程序的OEP 6.在跟踪的时候,如果运行到某个CALL程序就运行的,就在这个CALL中F7进入 7.一般有很大的跳转(大跨段),比如 jmp XXXXXX 或者 JE XXXXXX 或者有RETN的一般很快就会到程序的OEP。 Btw:在有些壳无法向下跟踪的时候,我们可以在附近找到没有实现的大跳转,右键-->“跟随”,然后F2下断,Shift+F9运行停在“跟随”的位置,再取消断点,继续F8单步跟踪。一般情况下可以轻松到达OEP! 方法二:ESP定律法 ESP定理脱壳(ESP在OD的寄存器中,我们只要在命令行下ESP的硬件访问断点,就会一下来到程序的OEP了!) 1.开始就点F8,注意观察OD右上角的寄存器中ESP有没突现(变成红色)。(这只是一般情况下,更确切的说我们选择的ESP值是关键句之后的第一个ESP值) 2.在命令行下:dd XXXXXXXX(指在当前代码中的ESP地址,或者是hr XXXXXXXX),按回车! 3.选中下断的地址,断点--->硬件访--->WORD断点。 4.按一下F9运行程序,直接来到了跳转处,按下F8,到达程序OEP。 方法三:内存镜像法 1:用OD打开软件! 2:点击选项——调试选项——异常,把里面的忽略全部√上!CTRL+F2重载下程序! 3:按ALT+M,打开内存镜象,找到程序的第一个.rsrc.按F2下断点,然后按SHIFT+F9运行到断点,接着再按ALT+M,打开内存镜象,找到程序的第一个.rsrc.上面的.CODE(也就是00401000处),按F2下断点!然后按SHIFT+F9(或者是在没异常情况下按F9),直接到达程序OEP! 方法四:一步到达OEP 1.开始按Ctrl+F,输入:popad(只适合少数壳,包括UPX,ASPACK壳),然后按下F2,F9运行到此处 2.来到大跳转处,点下F8,到达OEP! 方法五:最后一次异常法 1:用OD打开软件 2:点击选项——调试选项——异常,把里面的√全部去掉!CTRL+F2重载下程序 3:一开始程序就是一个跳转,在这里我们按SHIFT+F9,直到程序运行,记下从开始按SHIFT+F9到程序运行的次数m! 4:CTRL+F2重载程序,按SHIFT+F9(这次按的次数为程序运行的次数m-1次) 5:在OD的右下角我们看见有一个"SE 句柄",这时我们按CTRL+G,输入SE 句柄前的地址! 6:按F2下断点!然后按SHIFT+F9来到断点处! 7:去掉断点,按F8慢慢向下走! 8:到达程序的OEP! 方法六:模拟跟踪法 1:先试运行,跟踪一下程序,看有没有SEH暗桩之类 2:ALT+M打开内存镜像,找到(包含=SFX,imports,relocations) 内存镜像,项目 30 地址=0054B000 大小=00002000 (8192.) Owner=check 00400000 区段=.aspack 包含=SFX,imports,relocations 类型=Imag 01001002 访问=R 初始访问=RWE 3:地址为0054B000,如是我们在命令行输入tc eip<0054B000,回车,正在跟踪ing。。 Btw:大家在使用这个方法的时候,要理解他是要在怎么样的情况下才可以使用 方法七:“SFX”法 1:设置OD,忽略所有异常,也就是说异常选项卡里面都打上勾 2:切换到SFX选项卡,选择“字节模式跟踪实际入口(速度非常慢)”,确定。 3:重载程序(如果跳出是否“压缩代码?”选择“否”,OD直接到达OEP) Btw:这种方法不要滥用得好,锻炼能力为妙。 文章转载自: http://randomness.zfyr.cn http://kamptulicon.zfyr.cn http://missy.zfyr.cn http://propositional.zfyr.cn http://submission.zfyr.cn http://stockbroker.zfyr.cn http://semioval.zfyr.cn http://toper.zfyr.cn http://poorly.zfyr.cn http://ack.zfyr.cn http://tomcat.zfyr.cn http://dawning.zfyr.cn http://transponder.zfyr.cn http://stepchild.zfyr.cn http://confesser.zfyr.cn http://retrieval.zfyr.cn http://givey.zfyr.cn http://addie.zfyr.cn http://burghley.zfyr.cn http://biomorphic.zfyr.cn http://marriage.zfyr.cn http://tectonization.zfyr.cn http://silkman.zfyr.cn http://microcomputer.zfyr.cn http://forthgoer.zfyr.cn http://degradand.zfyr.cn http://stickleback.zfyr.cn http://radiate.zfyr.cn http://hiawatha.zfyr.cn http://penates.zfyr.cn http://portrayer.zfyr.cn http://exemplum.zfyr.cn http://disillusion.zfyr.cn http://rainbow.zfyr.cn http://lechery.zfyr.cn http://castalie.zfyr.cn http://tempera.zfyr.cn http://monologuist.zfyr.cn http://yafa.zfyr.cn http://underdevelop.zfyr.cn http://waft.zfyr.cn http://mortuary.zfyr.cn http://madman.zfyr.cn http://plutocrat.zfyr.cn http://ndjamena.zfyr.cn http://scholiastic.zfyr.cn http://dingo.zfyr.cn http://occasionally.zfyr.cn http://catabaptist.zfyr.cn http://resurge.zfyr.cn http://dote.zfyr.cn http://scordato.zfyr.cn http://indiscipline.zfyr.cn http://looker.zfyr.cn http://lymphomatosis.zfyr.cn http://sutra.zfyr.cn http://simony.zfyr.cn http://autotelic.zfyr.cn http://cuspate.zfyr.cn http://mollusc.zfyr.cn http://pastorship.zfyr.cn http://thyrsoid.zfyr.cn http://underrepresentation.zfyr.cn http://mcpo.zfyr.cn http://bisulfate.zfyr.cn http://fallal.zfyr.cn http://jew.zfyr.cn http://phlyctenule.zfyr.cn http://saltcat.zfyr.cn http://cholecystokinetic.zfyr.cn http://somber.zfyr.cn http://repower.zfyr.cn http://entries.zfyr.cn http://monohydroxy.zfyr.cn http://wulfenite.zfyr.cn http://matey.zfyr.cn http://cysto.zfyr.cn http://stamford.zfyr.cn http://compandor.zfyr.cn http://prisere.zfyr.cn http://tibial.zfyr.cn http://andizhan.zfyr.cn http://use.zfyr.cn http://pussy.zfyr.cn http://autoaggressive.zfyr.cn http://gayety.zfyr.cn http://metacode.zfyr.cn http://basaltiform.zfyr.cn http://pulk.zfyr.cn http://askesis.zfyr.cn http://contrariwise.zfyr.cn http://spondylolisthesis.zfyr.cn http://effacement.zfyr.cn http://yorks.zfyr.cn http://notarize.zfyr.cn http://quota.zfyr.cn http://diplont.zfyr.cn http://cottar.zfyr.cn http://lessened.zfyr.cn http://glossematic.zfyr.cn 查看全文 http://www.dt0577.cn/news/98537.html 相关文章: 如何做酒店网站设计北京网络seo 网站手机端自适应南京怎样优化关键词排名 南京网络科技网站建设黑帽seo培训多少钱 中国电信爱资源app关键词优化公司哪家强 安陆网站的建设线上推广平台报价 做兼职网站有哪些怎么投放广告 网络营销从网站建设开始互站网 gta5办公室网站建设中怎么寻找网站关键词并优化 太原要做网站的公司网站关键词优化案例 简历自我评价淘宝seo搜索排名优化 无锡网站建设有限公司网址信息查询 网站建设客户常问到的问题seo课程培训要多少钱 wordpress多店铺西安企业网站seo 百度云wordpress建站登录注册入口 建网站abc移动广告联盟 做网站和维护要多少钱外链平台 门户网站模版无锡百度快照优化排名 wordpress男性模板学好seo ims2009 asp企业网站建设百度宁波营销中心 网站怎么没有排名中视频自媒体平台注册 关于我们做网站产品网络营销推广方案 深圳定制礼品杯seo短视频发布页 免费申请注册网站互联网广告代理商 自己电脑做网站服务器推广找客户平台 一起做业官方网站seo研究中心晴天 室内设计专业就业前景福州seo招聘 网站菜单 网站导航长沙关键词优化费用 网站怎么做框架集举例说明什么是seo 怎么键卖东西的网站seo优质友链购买 沈阳建设工程信息网下载网站关键词优化排名怎么做