快速搞定压缩壳

压缩壳,不压缩能叫压缩壳吗..虽然有些程序处理出来的未必就一定小于原程序

 

发现一招很有效的脱壳方法, 就是不管三七二十一,在.text 段,通常是401000那下段,程序跑到那边就是oep了,然后用插件dump & 修复下iat ,就ok了

 

有些程序可以很完整的跟到这个解压过程,比如upx, f8 过去能看到很明显的解压过程,通常是rep mov dword ptr [edi] ,dword ptr[esi]

 

这种,看下寄存器,然后ctrl +g 到那里,和没加壳之前的入口点是否一致 ? 

 

还有么就是esp ,比这更简单,esp 不行,就用这招,两者结合,搞定大多数压缩壳 ,测试过,aspack ,upx, petite, pecompact ,fsg ,nspack 

非常的好用啊

 

印象最深的是fsg ,有在iat那改结束标志,要手动改回来(改成0) 才修复的了.

 

当然,我这是速脱,原理啥的,iat 处理啥的看的都不很仔细,加强下汇编准备细看,否则到加密壳那,肯定一败涂地..

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值