安全中国首页 > 动画中心 > 脱壳动画找动画,点这里
 

第十二课脱壳教程:FSG2.0ESP专用定律快速找OEP

 
动画大小: 1.06 MB
添加时间: 2007-08-06
动画性质: 无声演示
录制工具: 屏幕录象专家
作者姓名: wynney
作者 Q Q: 不详
作者信箱: 不详
动画评级:
动画介绍:大家好今天给的大家讲一下,FSG 2.0 “专用ESP定律”快速找OEP
下面请看动画。
FSG 2.0 -> bart/xt
Win98记事本
OD载入运行,无任何异常,判断其为压缩壳。
外壳入口.
00400154 > 8725 EC444100 xchg dword ptr ds:[4144EC], esp //还是可以对ESP定律入手,不过有些变化.

0040015A 61 popad

0040015B 94 xchg eax, esp //F8运行到这里,看堆栈.

0040015C 55 push ebp

0040015D A4 movs byte ptr es:[edi], byte ptr ds:[esi>

0040015E B6 80 mov dh, 80

00400160 FF13 call dword ptr ds:[ebx]

00400162 ^ 73 F9 jnb short NOTEPAD.0040015D

00400164 33C9 xor ecx, ecx

00400166 FF13 call dword ptr ds:[ebx]

00400168 73 16 jnb short NOTEPAD.00400180

0040016A 33C0 xor eax, eax

0040016C FF13 call dword ptr ds:[ebx]

0040016E 73 1F jnb short NOTEPAD.0040018F

00400170 B6 80 mov dh, 80

00400172 41 inc ecx

00400173 B0 10 mov al, 10

00400175 FF13 call dword ptr ds:[ebx]

堆栈友好提示.

004144F0 004001E8 NOTEPAD.004001E8

004144F4 004001DC NOTEPAD.004001DC

004144F8 004001DE NOTEPAD.004001DE

004144FC 004010CC NOTEPAD.004010CC //已知的记事本OEP

00414500 > 77E668FB KERNEL32.LoadLibraryA

00414504 > 77E661CD KERNEL32.GetProcAddress

直接Ctrl+G 去 4010CC下硬件执行断点,F9运行.

或者是点004010CC右键,转存中跟随。。。。(看动画操作)

分析代码。可以运行的。

下载地址:安全中国anqn.com下载

 
安全中国网友投稿专用上传FTP空间:
Ftp服务器:www.anqn.com
Ftp端口:21
用户名:anqn
密 码:anqn.com
 
相关动画
 
学习软件编程开发技术,推荐加入以下软件编程培训班:
易语言软件编程培训班(简单易学)  Delphi软件编程培训班  VC++软件编程培训班
VB软件编程培训班  JAVA高端编程就业研发班

学习网站开发制作技术,推荐加入以下网站开发培训班:
ASP.net网站开发项目实战班  ASP语言网站建设培训班

学习网络安全入侵防护技术,推荐加入以下技术培训班:
大型网络安全入侵防护班  网站脚本程序全方位安全检测班

学习网络管理、网吧运营维护技术(网管),推荐加入以下培训班:
大型网吧技术管理人才特训班  Linux网络嵌入架构工程师培训班

学习专项特殊技术,推荐加入以下专项技术培训班:
软件与游戏外挂脱壳破解班(逆向工程)  赚钱王道-网赚技能培训班  Flash动画设计师就业特训班