逆向实战 1#去除流氓弹窗和浏览器主页绑定
文章目录
环境 & 工具
- win xp 32位 (还没学到处理ASLR等问题,而且懒得配环境,只能说ASLR一生之敌!)
- 吾爱破解版ollydbg(大佬亲手调教)
- PEiD(或别的查壳工具如exeinfope)
- ImportREC
- LordPE
- Restorator
案例一
案例一行为分析
案例一主要行为:
- 启动后,自动打开网页
- 弹出消息窗口
- 在启动20s、40s后,各打开一个网页
案例一脱壳
通过查壳工具发现程序加UPX壳
![image-20211222233654206](https://i-blog.csdnimg.cn/blog_migrate/38f2c28ea64dfc70fd13b62fcb3746e7.png)
尝试手脱
UPX是压缩壳,F8发现此时只有ESP寄存器值变红,说明程序正要为解压程序申请栈帧
于是选中esp,右键在数据窗口中跟随
![image-20211223082842527](https://i-blog.csdnimg.cn/blog_migrate/c3018b354728a06b84209d0c0c26b805.png)
输入command:hr