手动脱壳入家世十八篇 PC Shrinker 0.71脚本之家itjob - 乐橙lc8

手动脱壳入家世十八篇 PC Shrinker 0.71脚本之家itjob

2019-01-31 08:22:33 | 作者: 雨珍 | 标签: 脱壳,记事本,运转 | 浏览: 1276

【脱文标题】 手动脱壳入家世十八篇 PC Shrinker 0.71
【脱文作者】 weiyi75[Dfcg]
【作者邮箱】 weiyi75@sohu.com
【作者主页】 Dfcg官方大本营
【运用东西】 Peid,Ollydbg,ImportREC
【脱壳渠道】 Win2K/XP
【软件名称】 Pcshrink.exe
【软件简介】 Phrozen Crew PE Shrinker is an windows 9x/NT executable file compressor, allowing compressed executables to run, functionally,the same as always, but occupy a significantly less amount of disk space.
【软件巨细】 15 KB
【下载地址】 本地下载
PC Shrinker 0.71.rar
【加壳方法】 PC Shrinker 0.71 -> Virogen
【维护方法】 PC Shrinker紧缩壳
【脱壳声明】 我是一只小菜鸟,偶得一点心得,愿与咱们共享:)

【脱壳内容】
这个程序的紧缩选项是非常丰富的,从界面中也没有加密选项,无效躲藏OD和设置反常。
先看看它加壳的记事本
本地下载
NOTEPAD.rar
首要Peid查壳,为PC Shrinker 0.71 -> Virogen,OD载入运转,无任何反常,判别其为紧缩壳。
0040AAFB > 9C PUSHFD //记事本外壳进口。
0040AAFC 60 PUSHAD //仍然是ESP规律
0040AAFD BD B7710000 MOV EBP,71B7 //这儿的ESP为12FFA0
0040AB02 01AD 543A4000 ADD DWORD PTR SS:[EBP 403A54],EBP
0040AB08 FFB5 503A4000 PUSH DWORD PTR SS:[EBP 403A50]
0040AB0E 6A 40 PUSH 40
0040AB10 FF95 883A4000 CALL DWORD PTR SS:[EBP 403A88]
0040AB16 50 PUSH EAX
0040AB17 50 PUSH EAX
0040AB18 2D 7D394000 SUB EAX,NOTEPAD.0040397D
0040AB1D 8985 7E394000 MOV DWORD PTR SS:[EBP 40397E],EAX
0040AB23 5F POP EDI
0040AB24 8DB5 7D394000 LEA ESI,DWORD PTR SS:[EBP 40397D]
0040AB2A B9 FC000000 MOV ECX,0FC
0040AB2F F3:A5 REP MOVS DWORD PTR ES:[EDI],DWORD PTR DS>
0040AB31 5F POP EDI
0040AB32 FFE7 JMP EDI
..................................................
命令行 dd 12ffa0
下硬件拜访-Dword断点。
F9运转
硬件中止。
标签1
★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★
0040AAFB > 9C PUSHFD //记事本外壳进口。
0040AAFC 60 PUSHAD //
解紧缩进程,就是咱们曾经渐渐盯梢的一下循环圈。
00132DC6 61 POPAD //仓库平衡,彻底整齐对应。
00132DC7 9D POPFD //这儿是出口,咱们断在这儿。
★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★
00132DC6 61 POPAD
00132DC7 9D POPFD //这儿是出口,咱们断在这儿。转标签1看看
00132DC8 BA CC104000 MOV EDX,4010CC
00132DCD FFE2 JMP EDX //EDX=4010CC,这个是地球人都只道的记事本的OEP
004010CC 55 PUSH EBP //在这儿用Loadpe直接脱壳
004010CD 8BEC MOV EBP,ESP
004010CF 83EC 44 SUB ESP,44
004010D2 56 PUSH ESI //咱们看到加密表没有损坏,往下看到KERNEL32.GetCommandLineA
004010D3 FF15 E4634000 CALL DWORD PTR DS:[4063E4] ; KERNEL32.GetCommandLineA
004010D9 8BF0 MOV ESI,EAX
004010DB 8A00 MOV AL,BYTE PTR DS:[EAX]
004010DD 3C 22 CMP AL,22
004010DF 75 1B JNZ SHORT NOTEPAD.004010FC
004010E1 56 PUSH ESI
004010E2 FF15 F4644000 CALL DWORD PTR DS:[4064F4] ; USER32.CharNextA
004010E8 8BF0 MOV ESI,EAX
004010EA 8A00 MOV AL,BYTE PTR DS:[EAX]
004010EC 84C0 TEST AL,AL
004010EE 74 04 JE SHORT NOTEPAD.004010F4
004010F0 3C 22 CMP AL,22
004010F2 ^ 75 ED JNZ SHORT NOTEPAD.004010E1
...........................................................
运转ImportREC,挑选这个进程。把OEP改为000010cc,点IT AutoSearch,点“Get Import”,函数都是有用的。FixDump,正常运转,记事本脱壳结束。
脱壳主程序
持续OD载入它的主程序。
004066F8 > 9C PUSHFD //主程序外壳进口。
004066F9 60 PUSHAD //从这这句过后用ESP规律吧,
004066FA BD B42D0000 MOV EBP,2DB4 //到这儿ESP=19ffa0
004066FF 01AD 543A4000 ADD DWORD PTR SS:[EBP 403A54],EBP
00406705 FFB5 503A4000 PUSH DWORD PTR SS:[EBP 403A50]
0040670B 6A 40 PUSH 40
0040670D FF95 883A4000 CALL DWORD PTR SS:[EBP 403A88]
00406713 50 PUSH EAX
00406714 50 PUSH EAX
00406715 2D 7D394000 SUB EAX,PCSHRINK.0040397D
0040671A 8985 7E394000 MOV DWORD PTR SS:[EBP 40397E],EAX
00406720 5F POP EDI
00406721 8DB5 7D394000 LEA ESI,DWORD PTR SS:[EBP 40397D]
00406727 B9 FC000000 MOV ECX,0FC
0040672C F3:A5 REP MOVS DWORD PTR ES:[EDI],DWORD PTR DS>
0040672E 5F POP EDI
0040672F FFE7 JMP EDI
................................................................................
dd 19ffa0
下硬件拜访-Dword断点。
F9运转
硬件中止。
001A2DD6 61 POPAD
001A2DD7 9D POPFD //仓库平衡
001A2DD8 BA 00104000 MOV EDX,401000
001A2DDD FFE2 JMP EDX //EDX=401000是主程序的OEP
00401000 E8 DB E8 //这种状况咱们应该见多了,点右键-剖析-铲除剖析。
00401001 05 DB 05
00401002 16 DB 16
00401003 00 DB 00
00401004 00 DB 00
00401005 A3 DB A3
00401006 DF DB DF
00401007 37 DB 37 ; CHAR 7
00401008 40 DB 40 ; CHAR @
00401009 00 DB 00
0040100A E8 DB E8
0040100B BF DB BF
0040100C 15 DB 15

版权声明
本文来源于网络,版权归原作者所有,其内容与观点不代表乐橙lc8立场。转载文章仅为传播更有价值的信息,如采编人员采编有误或者版权原因,请与我们联系,我们核实后立即修改或删除。

猜您喜欢的文章