标 题:
【原创】继续和谐VMP 学习笔记
作 者: luyiqiang
时 间: 2011-04-28,19:05:52
链 接: http://bbs.pediy.com/showthread.php?t=133096
这几天看了大牛们的VMP脱壳视频,视频里的操作好快,为了更好的学习,自己做了些笔记,相当把视频操作,做了慢镜头,现在拿出跟大家分享,希望大家喜欢,大牛就飘过吧,新手可以看看的
作 者: luyiqiang
时 间: 2011-04-28,19:05:52
链 接: http://bbs.pediy.com/showthread.php?t=133096
这几天看了大牛们的VMP脱壳视频,视频里的操作好快,为了更好的学习,自己做了些笔记,相当把视频操作,做了慢镜头,现在拿出跟大家分享,希望大家喜欢,大牛就飘过吧,新手可以看看的
第一步:bp VirtualProtect
http://pan.baidu.com/netdisk/singlepublic?fid=140670_3422578500
这个不错很详细,对新手帮助很大。不过,手记中提到的“单步F7往下:直到看见一个JNZ ,JMP连在一起,运行到JNZ后,在JMP处下一个F2断点,F9运行,断下后自效验完了,要删除这个断点 ,再去代码段下一个内在访问断点,F9运行,就到OEP了”,估计对这个程序有效,对其它的程序不一定有效,不具有通用性。
最有效的方法是,直接用FKVMP,找到VM_retn,在该处下断,F9运行,然后再去代码段下一个内在访问断点,F9运行,就到OEP了。
跳过自校验最简单的就是fkvmp里面的retn...Kissy视频里面的那个自校验不是通用的。