为了逆向研究一款木马,给自己的马提供思路,需要脱壳。用PEID侦测,发现类型为FSG 2.0 -> bart/xt。试着脱了一下,ESP定律,内存镜像法都跑飞了。无奈只好单步跟踪了!这个壳很多朋友反应不好脱,有一定的难度,脱完之后的修复是关键! 用OD载入,
00400154 > 8725 6CD34000 xchg ds:[40D 36C ], esp ;停在这里单步F8
0040015A 61 popad
0040015B 94 xchg eax, esp ;ZX_Clear.0040D370
0040015C 55 push ebp
0040015D A4 movs byte ptr es:[edi], byte ptr ds:[>
0040015E B6 80 mov dh, 80
00400160 FF13 call ds:[ebx]
00400162 ^ 73 F 9 jnb short ZX_Clear.0040015D