通行证│用户名: 密码: 验证码: 验证码,看不清楚?请点击刷新验证码 电信网通铁通移动   在线
文章搜索:
热门搜索:红客 黑鹰 红客技术 安全动画 红客培训
首页 文章 软件 动画 资源 励志 论坛 邮箱 会员 军事 科技 博客 爱心红客 最近更新 800g资源
 业内新闻 漏洞公告 病毒公告 电脑知识 网络知识 菜鸟入门 攻防教程 黑客攻防 安全编程 工具使用 综合安全 个人安全 安全相关 Q Q安全 原创精华 红客人物 站内事件
您现在的位置: 爱国者安全网 >> 文章类 >> 红客教程 >> 网络攻防 >> 文章正文
Acprotect1.09g标准版脱壳+伪修复
责任编辑:酷酷の鱼   更新日期:2008-4-17
 

 

0059AD3E    8BF8            MOV EDI,EAX  //我的立即是这句为特征码,EAX值是程序即将写入的内存地址,就是我们脱壳后失去的代码,做个手脚吧。修改信息框下面寄存器EAX地址为005B80FC,修改正确将看到David字符。 

0059AD40    81C7 A00F0000   ADD EDI,0FA0 

0059AD46    50              PUSH EAX 

0059AD47    B9 70170000     MOV ECX,1770 

0059AD4C    8DB5 F5204000   LEA ESI,DWORD PTR SS:[EBP+4020F5] 

0059AD52    F3:A4           REP MOVS BYTE PTR ES:[EDI],BYTE PTR DS:[> 

0059AD54    5A              POP EDX 

0059AD55    8BF2            MOV ESI,EDX 

0059AD57    81C6 A00F0000   ADD ESI,0FA0 

0059AD5D    8BFE            MOV EDI,ESI 

0059AD5F    B9 70170000     MOV ECX,1770 

0059AD64    AC              LODS BYTE PTR DS:[ESI] 

0059AD65    32C3            XOR AL,BL 

0059AD67    AA              STOS BYTE PTR ES:[EDI] 

0059AD68  ^ E2 FA           LOOPD SHORT ACProtec.0059AD64 

............................................................. 

  

3. 清除断点,命令行 d 12ffc0 

  

在12ffc0处下硬件写入Dword断点。 

  

Alt+M打开内存镜像窗口。 

  

内存镜像 

地址       大小       Owner      区段       Contains      类型   访问      初始访问  映射为 

  

00400000   00001000   ACProtec              PE header     Imag   R         RWE 

00401000   000D0000   ACProtec   CODE       code          Imag   R         RWE  //对准它下内存访问断点。 

  

呵呵,内存加硬件断点双剑合壁,Acprotect你还不投降。 

  

005B1AF4    8BEC            MOV EBP,ESP //F9一次就到达这里?什么地方。 

005B1AF6    83C4 F4         ADD ESP,-0C 

005B1AF9    60              PUSHAD 

005B1AFA    60              PUSHAD 

005B1AFB    E8 00000000     CALL ACProtec.005B1B00 

  

看寄存器 Esp= 0012FFC0 Ebp=0012FFF0 这是程序入口Push ebp语句执行过后的特征。滚动条往上看。 

  

005B1AF2    61              POPAD 

005B1AF3    55              PUSH EBP     //Stolen Code 

005B1AF4    8BEC            MOV EBP,ESP  //Stolen Code  共六个字节。 

005B1AF6    83C4 F4         ADD ESP,-0C  //Stolen Code 

005B1AF9    60              PUSHAD 

005B1AFA    60              PUSHAD 

  

继续F9 

  

0059E6B3    C600 E9         MOV BYTE PTR DS:[EAX],0E9    //程序再这里循环几次 

0059E6B6    8948 01         MOV DWORD PTR DS:[EAX+1],ECX 

0059E6B9  ^ EB DE           JMP SHORT ACProtec.0059E699 

0059E6BB    61              POPAD 

0059E6BC    C3              RETN 

................................................................ 

  

004D058A    B8 94024D00     MOV EAX,ACProtec.004D0294  //最后到达伪Oep,滚动条往上看。 

004D058F    E8 0465F3FF     CALL ACProtec.00406A98 

004D0594    A1 D0794F00     MOV EAX,DWORD PTR DS:[4F79D0] 

004D0599    8B00            MOV EAX,DWORD PTR DS:[EAX] 

004D059B    E8 90CDF7FF     CALL ACProtec.0044D330 

004D05A0    8B0D AC774F00   MOV ECX,DWORD PTR DS:[4F77AC]            ; ACProtec.004FC8A4 

004D05A6    A1 D0794F00     MOV EAX,DWORD PTR DS:[4F79D0] 

004D05AB    8B00            MOV EAX,DWORD PTR DS:[EAX] 

004D05AD    8B15 F4024C00   MOV EDX,DWORD PTR DS:[4C02F4]            ; ACProtec.004C0340 

004D05B3    E8 90CDF7FF     CALL ACProtec.0044D348 

................................................................

上一页  [1] [2] [3] 下一页

  • 上一篇文章:
  • 下一篇文章: 没有了
  • 最近更新
    固顶文章 企业网络组建与维护班正式开课
    普通文章 瑞星公司04月17日发布 每日计算机病毒及木马播报
    推荐文章 推荐:网络防火墙在网络安全中重要功能和作用
    普通文章 网游用户账户安全“八戒”
    普通文章 学院高手解决IE8不能升级系统Bug
    普通文章 Acprotect1.09g标准版脱壳+伪修复
    普通文章 Acprotect1.10 Build123之Dephi语言篇
    普通文章 菜鸟也玩手动修复引入表
    普通文章 命令提示符被病毒禁用的解决办法
    普通文章 "木马下载器"现新变种 可远程盗取机密信息
    热门文章
    普通文章美国政府09年欲投入73亿美元提高IT安全性
    普通文章MSN蠕虫病毒再度肆虐
    普通文章微软向雅虎发出最后通碟
    普通文章美国下一代互联网internet2
    普通文章英国电信被指监视36000名互联网用户
    普通文章CUPS gif_read_lzw()函数GIF 处理缓冲区溢出漏洞
    普通文章Linux Audit audit_log_user_command 栈溢出漏洞
    普通文章Microsoft Internet Explorer 7弹出URI 欺骗漏洞
    普通文章IBM solidDB数据库含格式串处理以及拒绝服务漏洞
    普通文章如何修复在Linux系统下被病毒感染的Grep程序
    精彩专题