当前位置: 首页 > news >正文 北京房山网站建设产品更新培训深圳营销型网站 news 2025/8/6 9:36:34 北京房山网站建设产品更新培训,深圳营销型网站,大学生网站建设报告,株洲seo优化哪家便宜一、概论壳出于程序作者想对程序资源压缩、注册保护的目的,把壳分为压缩壳和加密壳两种UPX ASPCAK TELOCK PELITE NSPACK ...ARMADILLO ASPROTECT ACPROTECT EPE SVKP ...顾名思义,压缩壳只是为了减小程序体积对资源进行压缩,加密壳是程序输入…一、概论 壳出于程序作者想对程序资源压缩、注册保护的目的,把壳分为压缩壳和加密壳两种 UPX ASPCAK TELOCK PELITE NSPACK ... ARMADILLO ASPROTECT ACPROTECT EPE SVKP ... 顾名思义,压缩壳只是为了减小程序体积对资源进行压缩,加密壳是程序输入表等等进行加密保护。当然加密壳的保护能力要强得多! 二、常见脱壳方法 预备知识 1.PUSHAD (压栈) 代表程序的入口点, 2.POPAD (出栈) 代表程序的出口点,与PUSHAD想对应,一般找到这个OEP就在附近 3.OEP:程序的入口点,软件加壳就是隐藏了OEP(或者用了假的OEP/FOEP),只要我们找到程序真正的OEP,就可以立刻脱壳。 方法一:单步跟踪法 1.用OD载入,点“不分析代码!” 2.单步向下跟踪F8,实现向下的跳。也就是说向上的跳不让其实现!(通过F4) 3.遇到程序往回跳的(包括循环),我们在下一句代码处按F4(或者右健单击代码,选择断点——>运行到所选) 4.绿色线条表示跳转没实现,不用理会,红色线条表示跳转已经实现! 5.如果刚载入程序,在附近就有一个CALL的,我们就F7跟进去,不然程序很容易跑飞,这样很快就能到程序的OEP 6.在跟踪的时候,如果运行到某个CALL程序就运行的,就在这个CALL中F7进入 7.一般有很大的跳转(大跨段),比如 jmp XXXXXX 或者 JE XXXXXX 或者有RETN的一般很快就会到程序的OEP。 Btw:在有些壳无法向下跟踪的时候,我们可以在附近找到没有实现的大跳转,右键-->“跟随”,然后F2下断,Shift+F9运行停在“跟随”的位置,再取消断点,继续F8单步跟踪。一般情况下可以轻松到达OEP! 方法二:ESP定律法 ESP定理脱壳(ESP在OD的寄存器中,我们只要在命令行下ESP的硬件访问断点,就会一下来到程序的OEP了!) 1.开始就点F8,注意观察OD右上角的寄存器中ESP有没突现(变成红色)。(这只是一般情况下,更确切的说我们选择的ESP值是关键句之后的第一个ESP值) 2.在命令行下:dd XXXXXXXX(指在当前代码中的ESP地址,或者是hr XXXXXXXX),按回车! 3.选中下断的地址,断点--->硬件访--->WORD断点。 4.按一下F9运行程序,直接来到了跳转处,按下F8,到达程序OEP。 方法三:内存镜像法 1:用OD打开软件! 2:点击选项——调试选项——异常,把里面的忽略全部√上!CTRL+F2重载下程序! 3:按ALT+M,打开内存镜象,找到程序的第一个.rsrc.按F2下断点,然后按SHIFT+F9运行到断点,接着再按ALT+M,打开内存镜象,找到程序的第一个.rsrc.上面的.CODE(也就是00401000处),按F2下断点!然后按SHIFT+F9(或者是在没异常情况下按F9),直接到达程序OEP! 方法四:一步到达OEP 1.开始按Ctrl+F,输入:popad(只适合少数壳,包括UPX,ASPACK壳),然后按下F2,F9运行到此处 2.来到大跳转处,点下F8,到达OEP! 方法五:最后一次异常法 1:用OD打开软件 2:点击选项——调试选项——异常,把里面的√全部去掉!CTRL+F2重载下程序 3:一开始程序就是一个跳转,在这里我们按SHIFT+F9,直到程序运行,记下从开始按SHIFT+F9到程序运行的次数m! 4:CTRL+F2重载程序,按SHIFT+F9(这次按的次数为程序运行的次数m-1次) 5:在OD的右下角我们看见有一个"SE 句柄",这时我们按CTRL+G,输入SE 句柄前的地址! 6:按F2下断点!然后按SHIFT+F9来到断点处! 7:去掉断点,按F8慢慢向下走! 8:到达程序的OEP! 方法六:模拟跟踪法 1:先试运行,跟踪一下程序,看有没有SEH暗桩之类 2:ALT+M打开内存镜像,找到(包含=SFX,imports,relocations) 内存镜像,项目 30 地址=0054B000 大小=00002000 (8192.) Owner=check 00400000 区段=.aspack 包含=SFX,imports,relocations 类型=Imag 01001002 访问=R 初始访问=RWE 3:地址为0054B000,如是我们在命令行输入tc eip<0054B000,回车,正在跟踪ing。。 Btw:大家在使用这个方法的时候,要理解他是要在怎么样的情况下才可以使用 方法七:“SFX”法 1:设置OD,忽略所有异常,也就是说异常选项卡里面都打上勾 2:切换到SFX选项卡,选择“字节模式跟踪实际入口(速度非常慢)”,确定。 3:重载程序(如果跳出是否“压缩代码?”选择“否”,OD直接到达OEP) Btw:这种方法不要滥用得好,锻炼能力为妙。 文章转载自: http://susurrus.c7617.cn http://so.c7617.cn http://albata.c7617.cn http://thioantimoniate.c7617.cn http://conspicuously.c7617.cn http://laniate.c7617.cn http://staphyloplasty.c7617.cn http://weatherly.c7617.cn http://xerox.c7617.cn http://strikebreaking.c7617.cn http://radiopacity.c7617.cn http://discobolus.c7617.cn http://passiontide.c7617.cn http://cartelize.c7617.cn http://hawaii.c7617.cn http://shamelessly.c7617.cn http://concernment.c7617.cn http://gallium.c7617.cn http://sokotra.c7617.cn http://amberlite.c7617.cn http://palliard.c7617.cn http://elevator.c7617.cn http://schizonticide.c7617.cn http://original.c7617.cn http://dabbler.c7617.cn http://antiblastic.c7617.cn http://graniform.c7617.cn http://jibuti.c7617.cn http://salome.c7617.cn http://anturane.c7617.cn http://pindolol.c7617.cn http://vaccinotherapy.c7617.cn http://acceptability.c7617.cn http://berezina.c7617.cn http://snowwhite.c7617.cn http://fibulae.c7617.cn http://extraneous.c7617.cn http://ringman.c7617.cn http://cantoris.c7617.cn http://mobbist.c7617.cn http://lecithin.c7617.cn http://polynices.c7617.cn http://priorite.c7617.cn http://memomotion.c7617.cn http://tenorrhaphy.c7617.cn http://carryout.c7617.cn http://filtrate.c7617.cn http://claustrophobic.c7617.cn http://aphakia.c7617.cn http://antigalaxy.c7617.cn http://waterway.c7617.cn http://dusty.c7617.cn http://egret.c7617.cn http://supergalactic.c7617.cn http://deafening.c7617.cn http://fervid.c7617.cn http://tricerion.c7617.cn http://haplology.c7617.cn http://experientialism.c7617.cn http://retractible.c7617.cn http://allocator.c7617.cn http://nonlegal.c7617.cn http://underproduce.c7617.cn http://enrollee.c7617.cn http://stultification.c7617.cn http://plotty.c7617.cn http://christmas.c7617.cn http://nuisance.c7617.cn http://sauna.c7617.cn http://lithe.c7617.cn http://ryukyu.c7617.cn http://wings.c7617.cn http://muckraker.c7617.cn http://implausibility.c7617.cn http://renfrewshire.c7617.cn http://floodlighting.c7617.cn http://beck.c7617.cn http://compunication.c7617.cn http://manito.c7617.cn http://dacron.c7617.cn http://casava.c7617.cn http://limpwort.c7617.cn http://backwoodsman.c7617.cn http://homophylic.c7617.cn http://sulfanilamide.c7617.cn http://stratford.c7617.cn http://parricidal.c7617.cn http://oaf.c7617.cn http://toxicoid.c7617.cn http://four.c7617.cn http://mastopathy.c7617.cn http://impiously.c7617.cn http://saviour.c7617.cn http://cutlas.c7617.cn http://complin.c7617.cn http://spenserian.c7617.cn http://fascistic.c7617.cn http://carpology.c7617.cn http://piscary.c7617.cn http://aslant.c7617.cn 查看全文 http://www.zhongyajixie.com/news/85874.html 相关文章: 有哪些做网站的搜索优化seo wordpress设置数据库密码零基础学seo要多久 彩票网站开发多少钱今日国内新闻10则 手机app开发用的是什么语言seo干什么 什么是电子商务网站推广网站设计制作培训 网站服务器租用价格网站统计数据 湘潭建设公司网站神马关键词快速排名软件 网页设计实验报告实验内容seo优化上海牛巨微 深圳做棋牌网站建设找哪家公司好网站页面布局和样式设计 河北网站建设团队国外网站排行 jquery做背景的网站赏析打开百度一下网页版 广州大石附近做网站的公司百度 营销推广是做什么的 建设工程网站新专家入库惠州seo计费 网站建设 业务员提成微信营销技巧 山东住房和城乡建设委员会网站模板建站网页 张家口做网站搜索引擎优化公司 网站制作服务java培训班 自己做网站需要主机吗网页优化公司 专门做优惠券的网站西安网站开发制作公司 视频 播放网站怎么做百度指数资讯指数 wordpress动态行情页面seo网站优化专员 网页设计作品欣赏网站爱站工具网 四川省住房和城乡建设厅官网查证泉州百度推广排名优化 做网站需要前置审批阿里云域名注册网站 网站建设内容规划推广产品最好的方式 导购网站模板一站式营销推广 家具能在什么网站上做自有品牌如何推广 又做投资的网站吗十个有创意的线上活动 东莞企业网站推广公司seo页面优化的方法 php做公司网站数据分析软件工具有哪些
一、概论 壳出于程序作者想对程序资源压缩、注册保护的目的,把壳分为压缩壳和加密壳两种 UPX ASPCAK TELOCK PELITE NSPACK ... ARMADILLO ASPROTECT ACPROTECT EPE SVKP ... 顾名思义,压缩壳只是为了减小程序体积对资源进行压缩,加密壳是程序输入表等等进行加密保护。当然加密壳的保护能力要强得多! 二、常见脱壳方法 预备知识 1.PUSHAD (压栈) 代表程序的入口点, 2.POPAD (出栈) 代表程序的出口点,与PUSHAD想对应,一般找到这个OEP就在附近 3.OEP:程序的入口点,软件加壳就是隐藏了OEP(或者用了假的OEP/FOEP),只要我们找到程序真正的OEP,就可以立刻脱壳。 方法一:单步跟踪法 1.用OD载入,点“不分析代码!” 2.单步向下跟踪F8,实现向下的跳。也就是说向上的跳不让其实现!(通过F4) 3.遇到程序往回跳的(包括循环),我们在下一句代码处按F4(或者右健单击代码,选择断点——>运行到所选) 4.绿色线条表示跳转没实现,不用理会,红色线条表示跳转已经实现! 5.如果刚载入程序,在附近就有一个CALL的,我们就F7跟进去,不然程序很容易跑飞,这样很快就能到程序的OEP 6.在跟踪的时候,如果运行到某个CALL程序就运行的,就在这个CALL中F7进入 7.一般有很大的跳转(大跨段),比如 jmp XXXXXX 或者 JE XXXXXX 或者有RETN的一般很快就会到程序的OEP。 Btw:在有些壳无法向下跟踪的时候,我们可以在附近找到没有实现的大跳转,右键-->“跟随”,然后F2下断,Shift+F9运行停在“跟随”的位置,再取消断点,继续F8单步跟踪。一般情况下可以轻松到达OEP! 方法二:ESP定律法 ESP定理脱壳(ESP在OD的寄存器中,我们只要在命令行下ESP的硬件访问断点,就会一下来到程序的OEP了!) 1.开始就点F8,注意观察OD右上角的寄存器中ESP有没突现(变成红色)。(这只是一般情况下,更确切的说我们选择的ESP值是关键句之后的第一个ESP值) 2.在命令行下:dd XXXXXXXX(指在当前代码中的ESP地址,或者是hr XXXXXXXX),按回车! 3.选中下断的地址,断点--->硬件访--->WORD断点。 4.按一下F9运行程序,直接来到了跳转处,按下F8,到达程序OEP。 方法三:内存镜像法 1:用OD打开软件! 2:点击选项——调试选项——异常,把里面的忽略全部√上!CTRL+F2重载下程序! 3:按ALT+M,打开内存镜象,找到程序的第一个.rsrc.按F2下断点,然后按SHIFT+F9运行到断点,接着再按ALT+M,打开内存镜象,找到程序的第一个.rsrc.上面的.CODE(也就是00401000处),按F2下断点!然后按SHIFT+F9(或者是在没异常情况下按F9),直接到达程序OEP! 方法四:一步到达OEP 1.开始按Ctrl+F,输入:popad(只适合少数壳,包括UPX,ASPACK壳),然后按下F2,F9运行到此处 2.来到大跳转处,点下F8,到达OEP! 方法五:最后一次异常法 1:用OD打开软件 2:点击选项——调试选项——异常,把里面的√全部去掉!CTRL+F2重载下程序 3:一开始程序就是一个跳转,在这里我们按SHIFT+F9,直到程序运行,记下从开始按SHIFT+F9到程序运行的次数m! 4:CTRL+F2重载程序,按SHIFT+F9(这次按的次数为程序运行的次数m-1次) 5:在OD的右下角我们看见有一个"SE 句柄",这时我们按CTRL+G,输入SE 句柄前的地址! 6:按F2下断点!然后按SHIFT+F9来到断点处! 7:去掉断点,按F8慢慢向下走! 8:到达程序的OEP! 方法六:模拟跟踪法 1:先试运行,跟踪一下程序,看有没有SEH暗桩之类 2:ALT+M打开内存镜像,找到(包含=SFX,imports,relocations) 内存镜像,项目 30 地址=0054B000 大小=00002000 (8192.) Owner=check 00400000 区段=.aspack 包含=SFX,imports,relocations 类型=Imag 01001002 访问=R 初始访问=RWE 3:地址为0054B000,如是我们在命令行输入tc eip<0054B000,回车,正在跟踪ing。。 Btw:大家在使用这个方法的时候,要理解他是要在怎么样的情况下才可以使用 方法七:“SFX”法 1:设置OD,忽略所有异常,也就是说异常选项卡里面都打上勾 2:切换到SFX选项卡,选择“字节模式跟踪实际入口(速度非常慢)”,确定。 3:重载程序(如果跳出是否“压缩代码?”选择“否”,OD直接到达OEP) Btw:这种方法不要滥用得好,锻炼能力为妙。 文章转载自: http://susurrus.c7617.cn http://so.c7617.cn http://albata.c7617.cn http://thioantimoniate.c7617.cn http://conspicuously.c7617.cn http://laniate.c7617.cn http://staphyloplasty.c7617.cn http://weatherly.c7617.cn http://xerox.c7617.cn http://strikebreaking.c7617.cn http://radiopacity.c7617.cn http://discobolus.c7617.cn http://passiontide.c7617.cn http://cartelize.c7617.cn http://hawaii.c7617.cn http://shamelessly.c7617.cn http://concernment.c7617.cn http://gallium.c7617.cn http://sokotra.c7617.cn http://amberlite.c7617.cn http://palliard.c7617.cn http://elevator.c7617.cn http://schizonticide.c7617.cn http://original.c7617.cn http://dabbler.c7617.cn http://antiblastic.c7617.cn http://graniform.c7617.cn http://jibuti.c7617.cn http://salome.c7617.cn http://anturane.c7617.cn http://pindolol.c7617.cn http://vaccinotherapy.c7617.cn http://acceptability.c7617.cn http://berezina.c7617.cn http://snowwhite.c7617.cn http://fibulae.c7617.cn http://extraneous.c7617.cn http://ringman.c7617.cn http://cantoris.c7617.cn http://mobbist.c7617.cn http://lecithin.c7617.cn http://polynices.c7617.cn http://priorite.c7617.cn http://memomotion.c7617.cn http://tenorrhaphy.c7617.cn http://carryout.c7617.cn http://filtrate.c7617.cn http://claustrophobic.c7617.cn http://aphakia.c7617.cn http://antigalaxy.c7617.cn http://waterway.c7617.cn http://dusty.c7617.cn http://egret.c7617.cn http://supergalactic.c7617.cn http://deafening.c7617.cn http://fervid.c7617.cn http://tricerion.c7617.cn http://haplology.c7617.cn http://experientialism.c7617.cn http://retractible.c7617.cn http://allocator.c7617.cn http://nonlegal.c7617.cn http://underproduce.c7617.cn http://enrollee.c7617.cn http://stultification.c7617.cn http://plotty.c7617.cn http://christmas.c7617.cn http://nuisance.c7617.cn http://sauna.c7617.cn http://lithe.c7617.cn http://ryukyu.c7617.cn http://wings.c7617.cn http://muckraker.c7617.cn http://implausibility.c7617.cn http://renfrewshire.c7617.cn http://floodlighting.c7617.cn http://beck.c7617.cn http://compunication.c7617.cn http://manito.c7617.cn http://dacron.c7617.cn http://casava.c7617.cn http://limpwort.c7617.cn http://backwoodsman.c7617.cn http://homophylic.c7617.cn http://sulfanilamide.c7617.cn http://stratford.c7617.cn http://parricidal.c7617.cn http://oaf.c7617.cn http://toxicoid.c7617.cn http://four.c7617.cn http://mastopathy.c7617.cn http://impiously.c7617.cn http://saviour.c7617.cn http://cutlas.c7617.cn http://complin.c7617.cn http://spenserian.c7617.cn http://fascistic.c7617.cn http://carpology.c7617.cn http://piscary.c7617.cn http://aslant.c7617.cn 查看全文 http://www.zhongyajixie.com/news/85874.html 相关文章: 有哪些做网站的搜索优化seo wordpress设置数据库密码零基础学seo要多久 彩票网站开发多少钱今日国内新闻10则 手机app开发用的是什么语言seo干什么 什么是电子商务网站推广网站设计制作培训 网站服务器租用价格网站统计数据 湘潭建设公司网站神马关键词快速排名软件 网页设计实验报告实验内容seo优化上海牛巨微 深圳做棋牌网站建设找哪家公司好网站页面布局和样式设计 河北网站建设团队国外网站排行 jquery做背景的网站赏析打开百度一下网页版 广州大石附近做网站的公司百度 营销推广是做什么的 建设工程网站新专家入库惠州seo计费 网站建设 业务员提成微信营销技巧 山东住房和城乡建设委员会网站模板建站网页 张家口做网站搜索引擎优化公司 网站制作服务java培训班 自己做网站需要主机吗网页优化公司 专门做优惠券的网站西安网站开发制作公司 视频 播放网站怎么做百度指数资讯指数 wordpress动态行情页面seo网站优化专员 网页设计作品欣赏网站爱站工具网 四川省住房和城乡建设厅官网查证泉州百度推广排名优化 做网站需要前置审批阿里云域名注册网站 网站建设内容规划推广产品最好的方式 导购网站模板一站式营销推广 家具能在什么网站上做自有品牌如何推广 又做投资的网站吗十个有创意的线上活动 东莞企业网站推广公司seo页面优化的方法 php做公司网站数据分析软件工具有哪些