首页 > 其他 > 详细

手脱无名壳tslgame_rl

时间:2019-12-23 17:31:02      阅读:96      评论:0      收藏:0      [点我收藏+]
1、使用Detect It Easy查壳,该壳未显示出壳信息,至于为何有壳,我们使用IDA打开,查看其的导入表,其中没有太多函数使用;
技术分享图片
技术分享图片
2、我们使用x32dbg打开,运行至入口点,此处没有pushad,在此处我们向下查找,只要能够找到大跳转,也能到OEP;
技术分享图片
3、成功找到大跳转jmp tslgame_rl.407ADE,而此时EIP的地址为004011EA,我们在此处下断点运行,然后单步步入;
技术分享图片
4、在这里,我们看到了pushad,我们使用ESP定律,然后运行;
技术分享图片
5、运行后到达的位置是jmp tslgame_rl.4012CD,此处是大跳转,应该就是OEP了;
技术分享图片
6、在此处进行脱壳操作;
技术分享图片
技术分享图片
7、再次查壳,再打开IDA查看导入表;
技术分享图片
技术分享图片
8、总结;
当脱一个壳时,如果入口点有pushad,则可以直接使用ESP定律,如果没有,则可以通过网络搜索,再则,如果是个未知壳,就只能手动查找大跳转;




手脱无名壳tslgame_rl

原文:https://www.cnblogs.com/HOPEAMOR/p/12084071.html

(0)
(0)
   
举报
评论 一句话评论(0
关于我们 - 联系我们 - 留言反馈 - 联系我们:wmxa8@hotmail.com
© 2014 bubuko.com 版权所有
打开技术之扣,分享程序人生!