ACProtect Professional 1.3C 主程序脱壳(2)(图)

番茄系统家园 · 2021-10-09 02:38:31

  1. dump

    根据脱US UnpackMe的经验,不能在false OEP处dump,此时BSS section中许多数据已经初始化了。最好在第一句(push ebp)就dump。可是那个push ebp离false OEP很远L。

    Packer EP的初始化环境:

    ACProtect Professional 1.3C 主程序脱壳(2)(图)
    ACProtect Professional 1.3C 主程序脱壳(2)(图)

    ACProtect Professional 1.3C 主程序脱壳(2)(图)

    先看看发出第1个call的壳代码:
    ACProtect Professional 1.3C 主程序脱壳(2)(图)

    可以看到(跟一下可以证实),在call入原程序空间前,最后的异常是div 0。用现在的OllyDbg脚本(跟到737B63),停下后修改异常拦截选项:
    ACProtect Professional 1.3C 主程序脱壳(2)(图)

    试试能否拦截异常找到合适的dump位置。当前OllyScript脚本停下时的环境:

    ACProtect Professional 1.3C 主程序脱壳(2)(图)

    栈中为pushad的结果。
1 免责声明: 凡标注转载/编译字样内容并非本站原创,转载目的在于传递更多信息,并不代表本网赞同其观点和对其真实性负责。如果你觉得本文好,欢迎推荐给朋友阅读;本文链接: https://m.nndssk.com/wlaq/192007annD91.html
猜你喜欢
最新应用
热门应用