脱壳八大法

ESP定律

1.OD载入
2.F8寄存器窗口找到红色ESP
3.右键数据窗口跟随
4.选中数据硬件访问
5.F8到OEP,从模块中删除分析
6.F8右键 用OllyDump脱壳

单步跟踪法

1.OD载入
2.F8到有跳空运行记录下来,重新运行F8到跳空的地方F7
3.F8到有向上执行的,选择向上执行的代码的下一行F4
4.F8到OEP
5.用OllyDump脱壳

两次断点法(内存镜像法)
1.OD载入
2.点M在 文件名 .rsrc第一次下断点
3.shift+F9然在点M 在 .rsrc上面数第二个下断点
4.shift+F9 F8到OEP
5.用OllyDump脱壳

最后一次异常法
1.载入OD
2.调试选项 异常 全部忽略
3.F9然后在运行前一次找SE按enter
4.F8,遇到循环F4 然后F8到oep
5.用OllyDump脱壳

SFX法
1.载入OD
2.选项-调试选项-SFX-字节方式跟踪
3.OD重新载入
4.用OllyDump脱壳

模拟跟踪法
1.OD载入
2.用两次断点法(内存镜像法)
3.在.rsrc下面一个然后在command查找 tc eip<地址
4.等待跟踪
5.用OllyDump脱壳

出口标志法
1.OD载入
2.右键查找命令,整个块不能勾上
3.查找popad
4.找到popad然后F4,如果跑飞运行起来就重新载入,往下个popad F4
5.到达popad F8到OEP
6.用OllyDump脱壳

秒到OEP法
1.载入OD
2.运行-堆栈窗口找返回跟随
3.跟随的汇编代码找OEP

LordPE找到程序路径,纠正镜像大小然后完全脱壳 保存

Import REC找到进程,OD复制OEP地址,把oep复制进REC iat那里,点自动查找iat,再点获取输入表,点无效函数,找到无效函数右键删除指针,转存储文件 lordpe保存的文件

  • 2
    点赞
  • 2
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值