恶意代码分析实战Lab18
论工具的重要性:百度一下找个万能脱壳机:linxerUnpacker
可以准确识别4个且成功脱壳
Lab18-02.exe : [FSG v1.00 (Eng) -> dulek/xt]
Lab18-03.exe : [PECompact v1.4x+]
Lab18-04.exe : [ASPack v2.12]
Lab18-05.exe : [Upack V0.37 -> Dwing * Sign.By.fly]
剩下的Lab18-01.exe
在exeinfoPE、PEID中查壳,发现UPX特征:
Lab18-01.exe : [UPX 0.89 - 3.xx -> Markus & Laszlo]
ESP定律即可脱壳