ELF文件加壳,一般的调试工具ollydbg和x64dbg是不能进行调试脱壳的,这个时候可以用ida进行调试脱壳,然后dump出文件即可。
1.首先我们需要进行调试找到OEP,具体方法可以参考:ELF64 手脱 UPX 壳实战 - 开发者头条开发者头条,程序员分享平台。toutiao.iohttps://toutiao.io/posts/mp5k04g/preview2.找到OEP之后,利用idc脚本提取字节:
#include<idc.idc>
static main()
{
auto i,fp;
fp = fopen("d:\\dump.dex","wb");
for (i = 0x400000; i <= 0x500000; i++)
fputc(Byte(i),fp);
}
运行即可dump出脱壳后的文件。