通行证│用户名: 密码: 验证码: 验证码,看不清楚?请点击刷新验证码 电信网通铁通移动   在线
文章搜索:
热门搜索:红客 黑鹰 红客技术 安全动画 红客培训
首页 文章 软件 动画 资源 励志 论坛 邮箱 会员 军事 科技 博客 爱心红客 最近更新 800g资源
 业内新闻 漏洞公告 病毒公告 电脑知识 网络知识 菜鸟入门 攻防教程 黑客攻防 安全编程 工具使用 综合安全 个人安全 安全相关 Q Q安全 原创精华 红客人物 站内事件
您现在的位置: 爱国者安全网 >> 文章类 >> 红客教程 >> 网络攻防 >> 文章正文
Acprotect1.10 Build123之Dephi语言篇
责任编辑:酷酷の鱼   更新日期:2008-4-17
 

 

004254C9    55              push ebp       //Stolen Code

004254CA    8BEC            mov ebp, esp  //Stolen Code   //一切尽在掌握

004254CC    83EC 44         ADD ESP,-10  //Stolen Code

我们已经掌握。

004B7226    B8 A86F4B00     mov eax, Pey.004B6FA8   //临时Oep也知道。

现在做什么,让程序认为你没有脱壳,乖乖将perplex段里面有用的内容全部解码。

方法

push ebp          //Stolen Code

mov ebp, esp     //Stolen Code   //一切尽在掌握

ADD ESP,-10     //Stolen Code

jmp  004B7226  //直接跳向临时Oep

Od载入脱壳修复后的程序,Ctrl+G 004EF000
 
004EF000 >/$Content$nbsp; 68 420E715B   PUSH 5B710E42  //4EF000是原来壳的入口点,狸猫换太子,将Oep入口代码复制到这里。

004EF005  |.  813424 A27989>XOR DWORD PTR SS:[ESP],2C8979A2

004EF00C  \.  C3            RETN

004EF00D   .  68 59266136   PUSH 36612659

004EF012   .  813424 248C99>XOR DWORD PTR SS:[ESP],41998C24

004EF019   .  C3            RETN

004EF01A   .  68 24C959F5   PUSH F559C924

004EF01F   .  813424 6863A1>XOR DWORD PTR SS:[ESP],82A16368

004EF026   .  C3            RETN

004EF027   .  68 CF904873   PUSH 734890CF

004EF02C   .  813424 C01DAE>XOR DWORD PTR SS:[ESP],4AE1DC0

004EF033   .  C3            RETN

.........................................................

004EF000 > .  55            PUSH EBP

004EF001   .  8BEC          MOV EBP,ESP

004EF003   .  83C4 F0       ADD ESP,-10

004EF006   .- E9 1B82FCFF   JMP dumpedw4.004B7226

004EF00B      90            NOP   //注意保持代码完整,填入一个Nop

004EF00C   .  C3            RETN

004EF00D   .  68 59266136   PUSH 36612659

004EF012   .  813424 248C99>XOR DWORD PTR SS:[ESP],41998C24

004EF019   .  C3            RETN

004EF01A   .  68 24C959F5   PUSH F559C924

004EF01F   .  813424 6863A1>XOR DWORD PTR SS:[ESP],82A16368

004EF026   .  C3            RETN

004EF027   .  68 CF904873   PUSH 734890CF

004EF02C   .  813424 C01DAE>XOR DWORD PTR SS:[ESP],4AE1DC0

004EF033   .  C3            RETN

.........................................................

将替换的代码复制到程序中,另存为一个文件,用PEedit修正入口为EF000,正常运行。

 
【破解总结】发现Dephi语言的Acprotect的壳采用了Stolen Code,动态解码,用Acprotect保护的它人没加上RSAKEY就有强劲的保护,加RSAKEY保护壳继续研究中,感谢你耐心看完.

上一页  [1] [2] [3] 

  • 上一篇文章:
  • 下一篇文章:
  • 最近更新
    固顶文章 企业网络组建与维护班正式开课
    普通文章 瑞星公司04月17日发布 每日计算机病毒及木马播报
    推荐文章 推荐:网络防火墙在网络安全中重要功能和作用
    普通文章 网游用户账户安全“八戒”
    普通文章 学院高手解决IE8不能升级系统Bug
    普通文章 Acprotect1.09g标准版脱壳+伪修复
    普通文章 Acprotect1.10 Build123之Dephi语言篇
    普通文章 菜鸟也玩手动修复引入表
    普通文章 命令提示符被病毒禁用的解决办法
    普通文章 "木马下载器"现新变种 可远程盗取机密信息
    热门文章
    普通文章美国政府09年欲投入73亿美元提高IT安全性
    普通文章MSN蠕虫病毒再度肆虐
    普通文章微软向雅虎发出最后通碟
    普通文章美国下一代互联网internet2
    普通文章英国电信被指监视36000名互联网用户
    普通文章CUPS gif_read_lzw()函数GIF 处理缓冲区溢出漏洞
    普通文章Linux Audit audit_log_user_command 栈溢出漏洞
    普通文章Microsoft Internet Explorer 7弹出URI 欺骗漏洞
    普通文章IBM solidDB数据库含格式串处理以及拒绝服务漏洞
    普通文章如何修复在Linux系统下被病毒感染的Grep程序
    精彩专题