脱壳入门(七)之未知壳
一、找OEP
- 查壳:看起来好像没壳,编译器版本7.0(VC2003)、
.CODE
段应该是Delphi程序的区段特征
2.找OEP,有壳没壳用OD看看,上面一段还挺像入口点的,在往下看就不像了,也不太肯定
每个区段都看了下,发现.CODE
段全是0,这说明啥,这段代码被加密压缩了,放到其他地方了,我们直接F9
运行,看看变不变
看看代码被解密出来了,这能证明有壳了吧
翻了好多帖子才知道查壳工具有好多,DIE工具可以识别各种程序语言,如图:该程序是BC++的程序
结合BC++的程序特征,我们很容易就可以定位到OEP位置。
二、Dump文件、修复文件
总结:一开始不知道这是什么语言程序,也不知道是什么壳,太难受了无从下手,多百度,吾爱上很多帖子,前人经验很多,一个小工具瞬间解决问题。