C/C++知识点之自动脱加密壳(导入表hash 花指令)
小标 2019-06-10 来源 : 阅读 1283 评论 0

摘要:本文主要向大家介绍了C/C++知识点之自动脱加密壳(导入表hash 花指令),通过具体的内容向大家展示,希望对大家学习C/C++知识点有所帮助。

本文主要向大家介绍了C/C++知识点之自动脱加密壳(导入表hash 花指令),通过具体的内容向大家展示,希望对大家学习C/C++知识点有所帮助。

C/C++知识点之自动脱加密壳(导入表hash 花指令)

这里是跟着上一篇
1。加密一定要自己申请空间 那就在申请空间那下 api 断点  单步退出函数就看了返回值给 eax  记下它返回时的地址 这里是 0x0047a37f

1。也一定会获取真正的 api 那就跟到获取地址那 记下它的地址 0x001614dc
由于地址会变 就记下相对地址同时是记它的下一条 所以偏移为 14E0

2。它一定会填充 IAT 那就跟到那 一样是下一条指令地址的偏移 所以为 0897

运行截图


VAR  vOldOEP
VAR  vAllocAddr
VAR  vWriteIATAddr
VAR  vGetAPIAddr
VAR  vTmp
MOV vOldOEP,0047148B 
MOV vAllocAddr, 0047A37F 
MOV vGetAPIAddr,  14E0       //获取地址时的下一条指令地址
MOV vWriteIATAddr,0897      //写入 IAT 指令的下一条指令地址
// 2. 对申请空间的地方下断,取出基址
// 3. 设置其他的断点,让程序跑起来,对每一个断点进行处理
BPHWC  // 清除硬件断点
BC    //清除所有断点 
BPHWS vOldOEP, "x" //当执行到此地址时产生中断.
BPHWS vAllocAddr, "x" //当执行到此地址时产生中断.
LOOP1:
RUN
CMP vAllocAddr,eip
JNZ CASE1
ADD vGetAPIAddr,  eax
ADD vWriteIATAddr,eax
BPHWS vGetAPIAddr, "x" //当执行到此地址时产生中断.
BPHWS vWriteIATAddr, "x" //当执行到此地址时产生中断.
JMP LOOP1
CASE1:
CMP vGetAPIAddr,eip
JNZ CASE2
MOV vTmp,edx
JMP LOOP1
CASE2:
CMP vWriteIATAddr,eip
JNZ CASE3
MOV [edx],vTmp
JMP LOOP1
CASE3:
MSG "到达OEP!"

   

本文由职坐标整理并发布,希望对同学们有所帮助。了解更多详情请关注职坐标编程语言C/C+频道!

本文由 @小标 发布于职坐标。未经许可,禁止转载。
喜欢 | 0 不喜欢 | 0
看完这篇文章有何感觉?已经有0人表态,0%的人喜欢 快给朋友分享吧~
评论(0)
后参与评论

您输入的评论内容中包含违禁敏感词

我知道了

助您圆梦职场 匹配合适岗位
验证码手机号,获得海同独家IT培训资料
选择就业方向:
人工智能物联网
大数据开发/分析
人工智能Python
Java全栈开发
WEB前端+H5

请输入正确的手机号码

请输入正确的验证码

获取验证码

您今天的短信下发次数太多了,明天再试试吧!

提交

我们会在第一时间安排职业规划师联系您!

您也可以联系我们的职业规划师咨询:

小职老师的微信号:z_zhizuobiao
小职老师的微信号:z_zhizuobiao

版权所有 职坐标-一站式IT培训就业服务领导者 沪ICP备13042190号-4
上海海同信息科技有限公司 Copyright ©2015 www.zhizuobiao.com,All Rights Reserved.
 沪公网安备 31011502005948号    

©2015 www.zhizuobiao.com All Rights Reserved

208小时内训课程