【文章标题】: 轻松解被MoleBox打包了的程序
【文章作者】: wynney
【软件名称】: flashfxp 3.3.7(bulid 1129) RC1
【下载地址】: 可以问LOVE[BCG][DFCG]兄要 ^_^
【保护方式】: 由MoleBox打包
【软件介绍】: LOVE[BCG][DFCG]干的好事 哈哈
【作者声明】: 今天很无聊,看雪论坛也似乎没以前热闹了,于是,在电脑里找了下,发现先前做的这么个记录,便重新整理下,大虾飘过
--------------------------------------------------------------------------------
【详细过程】
不记得什么时候了,在一蓑烟雨论坛上看到烈火兄的脱壳申请,觉得有点意思,就拿来玩了下,一点经验仅供大家参考了
忽略所有异常
一、先去OEP溜达下吧
程序入口
这里为什么Shift+F9 4次?
自己跟下就知道了,easy
到了OEP呢,大家先不要着急脱壳,还是先打开ImportREC。。看看,你会发现有35个无效(在你那有多少个我就不知了)
二、IAT加密处理
重新加载程序
依旧像第一步那样,单步到0072FB59,hr 0012FFA0(这样做是方便我们到达OEP)
命令行bp VirtualProtect,Shift+F9
中断2次后返回,断点不要取消哦,看看。。。
补习下英语EXECUTABLE,呵呵
继续Shift+F9中断一次,返回
取消先前下的VirtualProtect断点,看看我们开始下的hr断点,还在。。呵呵
准备到OEP了,Shift+F9,4次。。。
和第一步骤一样。。。
LordPE脱壳,ImportREC修复,全部有效
Btw:你如果慢慢跟踪你会发现里面一层是UPX的壳,所以,脱壳文件使用PEID查得显示
UPX 0.89.6 - 1.02 / 1.05 - 1.24 (Delphi) stub -> Markus & Laszlo
fi查得是Delphi的,为了方便汉化使用FixRes修复下资源,Done!
--------------------------------------------------------------------------------
【版权声明】: 本文原创于看雪技术论坛, 转载请注明作者并保持文章的完整, 谢谢!
2006年06月15日 14:32:46
|