飘云阁

 找回密码
 加入我们

QQ登录

只需一步,快速开始

查看: 3336|回复: 9

[原创] 脱DxPack V0.86的壳 (间谍克星 SPY Destroy)

[复制链接]

该用户从未签到

发表于 2007-1-11 16:18:13 | 显示全部楼层 |阅读模式
【工具】PEiD,OllyDbg,ImportREC
【目的】学习研究
【目标】间谍克星 SPY Destroy,用DxPack V0.86加过壳的

1、先用PEiD查壳,当然是DxPack V0.86 -> Dxd *,我用的PEiD是最新版的,能够查出这个壳,以前的版本是查不出的。

2、载入OllyDbg ,会弹出一个入口点警报对话框,点确定,接着又弹出一个对话框询问是否继续分析,选否。
00D56000 >  60              PUSHAD
00D56001    E8 00000000     CALL SpyDestr.00D56006
00D56006    5D              POP EBP
00D56007    8BFD            MOV EDI,EBP
00D56009    81ED 06104000   SUB EBP,SpyDestr.00401006
00D5600F    2BBD 94124000   SUB EDI,DWORD PTR SS:[EBP+401294]
00D56015    81EF 06000000   SUB EDI,6
00D5601B    83BD 14134000 0>CMP DWORD PTR SS:[EBP+401314],1
00D56022    0F84 2F010000   JE SpyDestr.00D56157//一直F8单步执行到这里,发现是个长跳转,回车




00D56157    8B85 9C124000   MOV EAX,DWORD PTR SS:[EBP+40129C]    F4键  F8单步
00D5615D    03C7            ADD EAX,EDI
00D5615F    894424 1C       MOV DWORD PTR SS:[ESP+1C],EAX
00D56163    61              POPAD//关键,脱壳时到POPAD就要注意了,一般程序的直正入口地址就在这附近
00D56164    FFE0            JMP EAX//到这里,程序的真正入口地址出现了,就在EAX寄存器中,再按F8

00405BD4    68 28114A00     PUSH SpyDestr.004A1128//到了,这就是程序的真正入口地址
00405BD9    E8 F0FFFFFF     CALL SpyDestr.00405BCE   ; JMP 到 MSVBVM60.ThunRTMain 从这里看是---->Microsoft Visual Basic 5.0 / 6.0
00405BDE    0000            ADD BYTE PTR DS:[EAX],AL
00405BE0    48              DEC EAX
00405BE1    0000            ADD BYTE PTR DS:[EAX],AL
00405BE3    0030            ADD BYTE PTR DS:[EAX],DH


点右键用OllyDump脱壳

3 、用ImportREC修复一下

[ 本帖最后由 qq500com 于 2007-1-11 16:20 编辑 ]

评分

参与人数 1威望 +40 收起 理由
下下雪 + 40 原创内容

查看全部评分

PYG19周年生日快乐!
  • TA的每日心情

    2016-6-2 20:34
  • 签到天数: 10 天

    [LV.3]偶尔看看II

    发表于 2007-1-12 09:21:21 | 显示全部楼层
    学习了,没碰到这种壳
    PYG19周年生日快乐!
  • TA的每日心情
    开心
    2019-11-22 21:56
  • 签到天数: 5 天

    [LV.2]偶尔看看I

    发表于 2007-1-13 16:53:38 | 显示全部楼层
    学习一下,兄弟的PEiD最新版那里下的?
    PYG19周年生日快乐!

    该用户从未签到

    发表于 2007-1-14 12:14:10 | 显示全部楼层
    学习了,长知识
    PYG19周年生日快乐!
  • TA的每日心情
    慵懒
    2018-6-6 15:51
  • 签到天数: 2 天

    [LV.1]初来乍到

    发表于 2007-1-14 14:21:29 | 显示全部楼层
    ESP定律可轻松到达
    PYG19周年生日快乐!

    该用户从未签到

    发表于 2007-1-19 14:22:46 | 显示全部楼层
    DxPack 用ESP可以轻松搞定
    PYG19周年生日快乐!

    该用户从未签到

    发表于 2007-1-26 11:44:35 | 显示全部楼层
    用ESP很容易就搞定了........
    不过单步是脱壳最基本的......
    PYG19周年生日快乐!

    该用户从未签到

    发表于 2007-1-27 23:24:48 | 显示全部楼层
    不错,学习了。:lol:
    PYG19周年生日快乐!

    该用户从未签到

    发表于 2007-2-1 12:57:11 | 显示全部楼层
    学习!!!!!!!!!!!!!!!!!!!!
    PYG19周年生日快乐!

    该用户从未签到

    发表于 2007-2-14 16:22:16 | 显示全部楼层
    学习了 感谢楼主分享
    PYG19周年生日快乐!
    您需要登录后才可以回帖 登录 | 加入我们

    本版积分规则

    快速回复 返回顶部 返回列表