欧美bbbwbbbw肥妇,免费乱码人妻系列日韩,一级黄片

Getright 5 手動脫殼和重建IAT--第二部分(圖)

互聯(lián)網(wǎng)   發(fā)布時間:2008-10-08 19:05:33   作者:佚名   我要評論
在本參考教程的第一部分我們學習了如何正確地轉(zhuǎn)儲(dump)Getright 5. 現(xiàn)在我們將要去找神奇跳轉(zhuǎn),這樣IAT會被正確地轉(zhuǎn)儲下來,而不用手工修復了. 要完成這一點,我們需要打敗程序中的一些陷阱, 并使它們即使在檢測到被執(zhí)行脫殼時也無所作為. 讓我們開始吧! 第一步:如

現(xiàn)在按FIX DUMP 載入轉(zhuǎn)儲文件.我把它叫做TUTE.exe

它將被保存為TUTE_.exe.原先的文件保持原樣.
到此armadillo保護已經(jīng)被擊敗了.
第四步:如何擊敗BOSS
如果我們嘗試運行TUTE_.exe它會無故終止.上面我剛說已經(jīng)擊敗了armadillo,但是脫殼文件不能正常運行.見鬼了?
程序員(bad guys)不想讓getright 5在我們的機器中自由運行、解壓,然后他們做了手腳.
在OLLYDBG中載入tute_.exe.
運行,你會發(fā)現(xiàn)它突然終止.
BPX GetEnvironmentVariableA 當它中斷時我們需要改變條件跳轉(zhuǎn),當從API返回程序時.
T看下圖.

這是中斷點BPX.現(xiàn)在返回程序用EXECUTE TILL RETURN 然后按一下F7.

這一流程將會重復多次,所以要熟練掌握.
修改跳轉(zhuǎn).

依次類推.

把JNZ改為JMP 你可以找到所有calls API然后修改臨近的跳轉(zhuǎn).我把那些跳轉(zhuǎn)羅列出來.

把JNZ改為JMP 你可以找到所有calls API然后修改臨近的跳轉(zhuǎn).我把那些跳轉(zhuǎn)羅列出來.

我想這個armadillo已經(jīng)被搞定了. Ricardo Narvaja 英文翻譯Tenshin. 中文翻譯:FTBirthday 完成了

相關(guān)文章

最新評論