飘云阁

 找回密码
 加入我们

QQ登录

只需一步,快速开始

查看: 5037|回复: 15

[原创] Anti007 V2.6 脱壳笔记(加壳记事本)

[复制链接]
  • TA的每日心情
    慵懒
    2019-2-17 18:27
  • 签到天数: 33 天

    [LV.5]常住居民I

    发表于 2007-8-9 19:10:13 | 显示全部楼层 |阅读模式
    【文章标题】: Anti007 V2.6 脱壳笔记(加壳记事本)
    【文章作者】: yingfeng
    【作者邮箱】: leiyihui@163.com
    【作者主页】: bbs.chinapyg.com
    【作者QQ号】: 52977150
    【软件名称】: 记事本
    【下载地址】: 附件
    【保护方式】: 壳
    【使用工具】: OD
    【操作平台】: WINXP SP2
    【作者声明】: 只是感兴趣,没有其他目的。失误之处敬请诸位大侠赐教!
    --------------------------------------------------------------------------------
    【详细过程】
      菜鸟脱007试炼笔记:
      Anti007 V2.6加壳的记事本,OD载入,停在入口处
      0040E506 NotePad_.<>  81C7 5611802D    add edi, 2D801156
      0040E50C              83EC 04          sub esp, 4
      0040E50F              81EF 5611802D    sub edi, 2D801156
      0040E515              893C24           mov dword ptr ss:[esp], edi
      0040E518              893424           mov dword ptr ss:[esp], esi
      0040E51B              56               push esi
      0040E51C              81E6 AC0AF25E    and esi, 5EF20AAC
      0040E522              F7D6             not esi
      0040E524              5E               pop esi
      0040E525              F7D6             not esi
      0040E527              53               push ebx
      
      一路F8直到
      0040E57E              60               pushad
      0040E57F              56               push esi
      0040E580              53               push ebx
      0040E581              83C4 04          add esp, 4
      
      上面有个PUSHAD    我们看ESP值,然后硬件下断(WORD) ESP:12FFA4,然后F9
      我按了5次F9然后程序就运行了,
      重载入程序:
      ESP下断,这次这们F9四次,再F9的话就OVER了,呵呵
      F9四次之后来到下面的代码:
      0040D0D8              33D2             xor edx, edx                                          ; ntdll.KiFastSystemCallRet
      
      下面就是要处理异常了,我比较懒,所以我往上看有:
      0040D0D6              9C               pushfd
      0040D0D7              60               pushad
      
      好了,那么我们就CTRL+S  查找:
      POPAD
      POPFD
      堆栈原理,呵呵
      
      刚好找到了
      0040D46B              61               popad
      0040D46C              9D               popfd
      0040D46D            - E9 5A3CFFFF      jmp NotePad_.004010CC
      
      我们在40D46B 下断 F9运行,然后到OEP了,直接用OD的插件脱壳,软件可以运行!
      
      完工!哈哈,这只是我的脱壳笔记,拿出来给大家分享下!  
      
      
      高手飘过!
      
    --------------------------------------------------------------------------------
    【版权声明】: 本文原创于PYG技术论坛, 转载请注明作者并保持文章的完整, 谢谢!

                                                           2007年08月09日 下午 07:08:45

    本帖子中包含更多资源

    您需要 登录 才可以下载或查看,没有账号?加入我们

    x

    评分

    参与人数 1威望 +40 飘云币 +40 收起 理由
    glts + 40 + 40 PYG有你更精彩!

    查看全部评分

    PYG19周年生日快乐!
  • TA的每日心情
    奋斗
    2018-10-24 17:24
  • 签到天数: 4 天

    [LV.2]偶尔看看I

    发表于 2007-8-9 19:13:59 | 显示全部楼层
    加个人气
    继续努力
    PYG19周年生日快乐!
  • TA的每日心情
    慵懒
    2018-6-6 15:51
  • 签到天数: 2 天

    [LV.1]初来乍到

    发表于 2007-8-9 19:14:33 | 显示全部楼层
    不管如何有思路搞起就是好的支持!
    PYG19周年生日快乐!

    该用户从未签到

    发表于 2007-8-9 19:14:46 | 显示全部楼层
    支持,向yingfeng兄学习:lol:
    PYG19周年生日快乐!

    该用户从未签到

    发表于 2007-8-9 19:16:20 | 显示全部楼层
    终于看到yingfeng 写的东西了
    PYG19周年生日快乐!

    该用户从未签到

    发表于 2007-8-9 19:17:15 | 显示全部楼层
    学习,,,支持一下
    PYG19周年生日快乐!

    该用户从未签到

    发表于 2007-8-9 19:40:19 | 显示全部楼层
    yingfeng 的处女作!! 支持
    PYG19周年生日快乐!
  • TA的每日心情
    郁闷
    2018-9-1 08:22
  • 签到天数: 14 天

    [LV.3]偶尔看看II

    发表于 2007-8-10 12:58:26 | 显示全部楼层
    不错啊,支持一下了。
    PYG19周年生日快乐!

    该用户从未签到

    发表于 2007-8-10 22:28:19 | 显示全部楼层
    被杀了 /:L /:011
    PYG19周年生日快乐!

    该用户从未签到

    发表于 2007-8-11 19:13:25 | 显示全部楼层
    向yingfeng学习~!

    目前为止我还没遇见过这个壳,不过以后也不用怕了:loveliness:
    PYG19周年生日快乐!
    您需要登录后才可以回帖 登录 | 加入我们

    本版积分规则

    快速回复 返回顶部 返回列表