其实这类题目都要用OD做,动态调试能看到的东西更多,而且方便跳转到函数地址。
进入正题:
先测一遍有木有加壳
然后用OD打开。运行起来程序,点击check,按暂停,alt+k得到调用栈,推到程序调用messagebox的地址,这里是004013e1
往上拉,看到这个地方。获取了图片资源,我们把图片资源dump出来看下。
使用eXeScope来dump出图片数据,然后用python恢复出图片。
python代码如下
其实这类题目都要用OD做,动态调试能看到的东西更多,而且方便跳转到函数地址。
进入正题:
先测一遍有木有加壳
然后用OD打开。运行起来程序,点击check,按暂停,alt+k得到调用栈,推到程序调用messagebox的地址,这里是004013e1
往上拉,看到这个地方。获取了图片资源,我们把图片资源dump出来看下。
使用eXeScope来dump出图片数据,然后用python恢复出图片。
python代码如下