|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
您现在的位置: ChinaBeta.cn 中文IT资讯 >> 网络安全 >> HACK教程 >> HACK技术正文
灰鸽子2006手动脱壳
Www.ChinaBeta.Cn 更新时间:2006-6-23

【ChinaBeta.Cn 网络安全】
用peid检测为nothing*。如图1,

wbc.bkkss.com 

看来只能手动脱了,用Ollydbg打开,看到图2所示,

wbc.bkkss.com

接下来,按F8跟进.遇到向下的跳转不用理会它,如果遇到向

上的跳转,就在下一行按F4,然后继续按F8。

一直F8,中途,我们会看到很多象这样的
0090EAC1    55              PUSH EBP                                 ; H_Client.<模块入口点>
0090EAC2    5B              POP EBX

0090EB0E    61              POPAD
0090EB0F    9D              POPFD

其实这些并不是程序入口点所在。

当我们F8到这里时,如图3,

wbc.bkkss.com

0090EB10  - E9 5B6DCBFF     JMP H_Client.005C5870
注意看这个JMP!
从0090EB10跳到了005C5870,可以推测应该跳到程序入口点了。

按F8使它跳,跳转后来到这里,如图4,

wbc.bkkss.com

然后点击右键,分析,从模块中删除分析,之后我们就看到了熟悉的
DELPHI文件的入口点了。如图5

wbc.bkkss.com 
好了,现在在入口点处单击右键,点用OllyDump脱壳调试进程,然后
在弹出来的窗口中点“脱壳”,并保存文件为1.exe

再次用PEID检测1.exe,得到的结果是Borland Delphi 6.0 - 7.0。如图6,

wbc.bkkss.com

打开脱壳后的1.exe,正常运行。

看来这个版本的灰鸽子并没有加自校验功能。

也给脱壳省去了点麻烦。

总的来说,这个脱壳还是非常简单的,可以说跟最简单的UPX的壳差不多了。
只要我们注意一下当中的跳转就可以了。

Google

(责任编辑:hahack)

注:本站所有资料均为个人爱好与广大网友分享!如用于非法!造成一切后果自负·与本站无关!
发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
热门文章 相关报道
普通HACK技术 [警戒公告]php My Admin工具中sort_by参数远… (09-22)最新HACK技术
普通HACK技术 [警戒公告]Landesk QIP Server服务 Heal报文… (09-22)最新HACK技术
普通HACK技术 [警戒公告]Windows操作系统SMB WRITE_ANDX处… (09-22)最新HACK技术
普通HACK技术 [菜鸟入门]三方法 杜绝企业网络安全管理系统… (09-03)
普通HACK技术 [菜鸟入门]掌握术语 分清电脑安全漏洞的危险… (09-03)
普通HACK技术 [编译|破解]Friendly Technologies fwRemote… (09-03)
普通HACK技术 [编译|破解]虚拟PC软件VMware2008-0014更新修… (09-03)
普通HACK技术 [菜鸟入门]三种方法 让你的交换机和路由器更… (09-02)
普通HACK技术 [编译|破解]Red Hat目录服务器LDAP请求内存泄… (09-02)
普通HACK技术 [菜鸟入门]消除隐患 创建计算机安全密码三大… (08-29)
  • PESpin 新版壳/变形壳的脱壳…

  • SoftSENTRY V3.0脱壳——So…

  • HidePE 和 Ste@lth PE 1.01…

  • 黑客系列教程之脱壳的各种方…

  • 它是鬼还是神 深入了解灰鸽…

  • 它是鬼还是神 深入了解灰鸽…

  • 灰鸽子真相大揭底 专家为你…

  • “灰鸽子”完整猎杀方案

  • 雷军:灰鸽子的危害超出熊猫…

  • 手动驱除灰鸽子

  •   网友评论内容:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
    I D *
    邮 箱
    主 页
    评 分 1分 2分 3分 4分 5分
    评 论

    关于我们  中国·国家信息产业部{粤ICP备06006652号}{陇ICP备06002562号}
    版权所有:『AK网盟基地』站长:Hahack | QQ:80505955 | E-mail:Hahack@Gmail.com
    Copyright (C) 2005-2007  akhack.org|chinabeta.cn All Rights Reserved