UPX脱壳

工具:

OD(Ollydump插件),PEID,LordPE,ImportReconstructor


脱壳源文件:恶意代码分析实战第一章课后实验01-02.exe

先使用PEID查壳:

可以发现是UPX的壳

UPX的壳有几种很方便的脱壳方法


脱壳的基本思路:找到OEP,恢复IAT,DUMP内存


方法一:pushad+popad

UPX的壳的标志性特征是:在外壳的第一条指令是pushad

pushad所对应的就会有popad

所以我们在OD中使用查找功能,查找popad(Ctrl+F)

第一个找到了这个

这个不是我们需要的(两个方式来看:1.popad和pushad是相互对应的,这个popad的上方已经有了对应的pushad;2.壳的第一条命令地址是0x405410,要找到的popad的地址肯定是大于这个的)

第二个找到了我们的需要的

看到0x405585这个popad,下面有个jmp 00401190(这里就是我们的OEP)

这个地址满足了一个long jump,且底下都是00,说明壳的解密部分已经完成,已经可以跳转到源程序执行


停留在OEP处,然后使用工具Ollydump

注意:这里要选择勾选:重建输入表(IAT),且选择方式2(方式1脱壳下来的文件是没有IAT的,运行不起来)

点击脱壳,另存为,再用PEID查壳

说明脱壳完成


方法二:F8单步法

这种方法的理论依据是:壳的作用是对源程序进行了某种形式的打包,或是加密,或是压缩,但是有加壳,就一定会有脱壳。程序中一定需要有自解密,虽然我们不知道程序是怎么加密解密的,但是,在内存之中一定会有某个位置会成功的解开壳来执行我们的源程序。只要在那里,我们停下来进行IAT转储以及dump内存等,就可以成功脱壳。
(这种思路只能针对非常非常简单的壳了,现在的大多流行壳都是壳里有肉,肉里有壳的,这种理解思路太局限太狭窄了)


在具体的脱壳技术实现上,表现在:我们可以顺序执行壳的代码,直到找到我们的OEP

顺序执行不是说一条一条执行,而是在一直往下走,当遇到循环时跳过,继续往下执行(这就跳过了很多次的重复操作)

举例如下:

这里要往405420跳,所以是个明显的循环,我们到00405433按下F4,跳过这个循环,继续往下走,知道找到OEP


方法三:ESP断点法(堆栈平衡法)

适用于一些古老的壳,这些壳会用pushad保存寄存器环境,在解密完毕之后跳往OEP之前,会使用popad指令恢复环境

F8,单步一次

选择在数据窗口跟随

选中前四个字节,下硬件访问的断点

然后F9执行,就到了这儿

注意停在了哪里:上一条指令正好是popad!

说明利用的是堆栈平衡原理,在pushad的时候,是保存了寄存器环境,当执行完popad,正好恢复了寄存器环境,这时候正好满足了堆栈平衡~~~

底下就看到了OEP

全部评论

相关推荐

11-13 20:32
门头沟学院 Java
面向未来编程code:我没看到他咋急,他不就问你个问题。。。
点赞 评论 收藏
分享
秋招进行到现在终于能写总结了。完全没想到战线会拉这么长,过程会如此狼狈,不过更应该怪自己太菜了。好在所有的运气都用在了最后,也是有个去处。背景:双2本硕科班,无竞赛,本科一段研究所实习,硕士一段大厂暑期实习但无转正。技术栈是C++ & Golang,实习是客户端音视频(而且是鸿蒙端开发),简历两个C++项目一个Golang项目。主要投递岗位:后端,cpp软开,游戏服务端,测开,以及一些不拘泥于Java的岗位。从8月起总共投递123家公司,笔试数不清了,约面大约30家。offer/oc/意向:友塔游戏(第一个offer,面试体验很好,就是给钱好少南瑞继保(计算机科班点击就送(限男生),不...
乡土丁真真:佬很厉害,羡慕~虽然我还没有到校招的时候,也想讲一下自己的看法:我觉得不是CPP的问题,佬的背书双2,技术栈加了GO,有两段实习。投了123,面了30.拿到11个offer。这个数据已经很耀眼了。这不也是CPP带来的吗?当然也不止是CPP。至少来说在这个方向努力过的也会有好的结果和选择。同等学历和项目选java就会有更好的吗?我个人持疑问态度。当然CPP在方向选择上确实让人头大,但是我觉得能上岸,至于最后做什么方向,在我看来并不重要。至于CPP特殊,有岗位方向的随机性,java不是不挑方向,只是没得选而已。也希望自己以后校招的时候能offer满满
点赞 评论 收藏
分享
评论
点赞
收藏
分享
牛客网
牛客企业服务