脱壳一般流程: 查壳(PEID,FI,PE-SCAN) 寻找OEP(OD) 脱壳/Dump(LordPE,PeDumper,OD自带的脱壳插件、PETools) 修复(Import REConstructor) F4:运行到所选择的那一行 Ctrl+F9:运行至retn(一般到了retn之后接上F7返回) Alt+F9:运行直到返回到用户代码段。 常用脱壳方法: 单步跟踪法 ESP定律法 内存镜像法 模拟跟踪法 SFX法 修复导入表的时候,如果遇到输入表函数为假的情况,可以右键,跟踪级别1或3. 程序有校验,导致修复后的程序一闪而过:用两个OD分别打开原程序和修复后的程序,bp CreateFileA,运行到断点处,回到用户代码,单步跟踪. bp GetDlgItemTextA bmsg 窗口handle WM_GETTEXT
pj杂项
最新推荐文章于 2021-06-04 16:22:58 发布