吾爱汇编

 找回密码
 立即注册

QQ登录

绑定QQ避免忘记帐号

查看: 2897|回复: 80

[原创逆向图文] .NetReactor 3.6另类脱壳法

  [复制链接] 出处:吾爱破解
ShareKing 发表于 2022-2-9 13:23 | 显示全部楼层 |阅读模式

本帖最后由 ShareKing 于 2022-2-9 13:29 编辑

前言
最近一直在看脱壳的相关资料,看到了Tuts4you社区脱壳脚本的教程,这个壳我感觉很不错挺有意思的,于是打算将内容整理下分享出来。
查壳
006Rs2Lugy1g109awsw8rj30g609m3z5.jpg
这个壳是.NetReactor 3.6.0.0的版本。根据作者的介绍,这个壳只是一个包装器,它包装目标程序,然后将其全部解包到内存中执行。但是这是一种不安全的方法,因为有人可以将内存中的目标程序转储回文件并完全恢复程序集。这个壳的重点在于转储之后的修复,需要对PE文件有一定的了解。
脱壳
接下来直接载入OD,F9让程序运行起来。
006Rs2Lugy1g109ax2ev6j30ou0djjta.jpg
接着调出内存窗口,为了锁定目标程序被解压的位置,因为这个crackme实际上也是作者写的,所以选择通过搜索关键字符串的方法,搜索Crackme
006Rs2Lugy1g109awusn6j30ih0bhdge.jpg
006Rs2Lugy1g109awv978j30ob08p0tk.jpg
搜索到关键字符串之后向上滚动,查找PE文件,如果找到了说明这里就是目标文件解压缩的地方。
006Rs2Lugy1g109az1vcvj30nf0ddmyn.jpg
经过搜索和寻找,我们在第六次搜索结果中找到了要找的PE文件。
006Rs2Lugy1g109ax04d3j30ir0ar756.jpg
接着右键->备份->保存数据到文件。
006Rs2Lugy1g109az9xbbj30iq07ywer.jpg
选择保存类型为任何文件,并修改后缀名为exe。
006Rs2Lugy1g109azefbnj30iw04hmx6.jpg
接着测试运行一下,弹出一个错误框,无法在电脑上运行。这很正常,因为直接dump下来的文件在PE头总是会出现问题。因为我是在本机上跑的,如果是W7的话应该是显示不是有效的W32程序。
修复目标程序
接下来用CFF Explorer这款PE工具来修复一下目标程序。
006Rs2Lugy1g109aznfjpj30p00cqmxr.jpg
载入目标程序,点击Header部分,错误提示为Out of memory。
006Rs2Lugy1g109b0s6plj30p10dnmyn.jpg
接下来进入到Driectory部分,修复MetaData Header的错误。我们需要修复这个错误的RVA和Size,Size明显是错的,太小了。
006Rs2Lugy1g109azqp4yj30jw0bojs7.jpg
接着来到Address Converter部分,点击这个放大镜,查找字符串BSJB。至于为什么搜索这么一串字符串,作者给出的解释是这个字符串的Offset就是要修复的Meta Data的Offset。(我也是一脸蒙蔽 这解释有点太勉强了吧)
006Rs2Lugy1g109b0vd48j30ji08jglr.jpg
接着点击查找,找到了0x9400这个地址,那么Meta Data的Offset就是0x9400。
006Rs2Lugy1g109azr4gbj30ea082q2u.jpg
接着把9400输入到Offset中,会自动计算出我们要的RVA是0xA400。
006Rs2Lugy1g109b1hodij30pg0bf0tz.jpg
回到Directoy部分,将正确的RVA填入。至于Size我们可以根据一个公式计算得出:MetaDataSize=Import Directory RVA-MetaDataRVA,Import Directory RVA的值如下图:
006Rs2Lugy1g109b1isxfj30qn0ctjsv.jpg
最后算出Size为0x194C。
006Rs2Lugy1g109b1nh4uj30oe0dgtae.jpg
接着修改回正确的RVA,然后点击保存。
006Rs2Lugy1g109b3lnhqj30kq05vwew.jpg
接着再次双击测试运行,还是无法运行。这里作者的原话是根据我之前的经验,我应该是忘记修改文件头属性了。
不得不感叹大神的经验就是强大。好吧 继续修复
006Rs2Lugy1g109b3miz6j30oo0ayjsf.jpg
点击文件头 找到Characteristics,双击
006Rs2Lugy1g109b1ncggj309908taa4.jpg
属性显示这是一个DLL,难怪会报错。把勾去掉,再次保存。
006Rs2Lugy1g109b91dnrj308x04edgf.jpg
OK 程序完美运行,这个壳也算是脱完了。
最后附上相关文件 也可以到我的Github下载
Github:https://github.com/TonyChen56/Unpack-Practice
CSDN:https://blog.csdn.net/qq_38474570/article/details/88426831

评分

参与人数 32HB +26 THX +13 收起 理由
Jawon + 2
虚心学习 + 1 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
一路走来不容易 + 1
创客者V2.0 + 1
消逝的过去 + 1
459121520 + 1
行行行行行行 + 1
temp + 1 + 1
sjtkxy + 1 + 1
冷亦飞 + 1
联诚 + 1 + 1
飞刀梦想 + 1
阿枫 + 1
l278785481 + 1
凌夏随缘 + 1
liugu0hai + 1 + 1 [吾爱汇编论坛52HB.COM]-吃水不忘打井人,给个评分懂感恩!
狐狸精 + 1
zxjzzh + 2 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
szukodf + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
清风而已 + 1 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
PDWORD + 1
muker + 1
hetao8003200 + 1
昨天礼拜五 + 1
小王新学者 + 1
jflmao + 1
我是好人 + 1 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
1072560919 + 1
shemyabing + 1 + 1 [吾爱汇编论坛52HB.COM]-吃水不忘打井人,给个评分懂感恩!
king51999 + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
成丰羽 + 1 [吾爱汇编论坛52HB.COM]-感谢楼主热心分享,小小评分不成敬意!
阿晋 + 1 [吾爱汇编论坛52HB.COM]-吃水不忘打井人,给个评分懂感恩!

查看全部评分

吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
wtOEh5 发表于 2022-2-9 13:25 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
GRdlFyoXp 发表于 2022-2-9 13:30 | 显示全部楼层

谢谢分享
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
YVQOH0948 发表于 2022-2-9 13:33 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
eTPtJuZd85 发表于 2022-2-9 13:34 | 显示全部楼层

回复看看
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
NnT74 发表于 2022-2-9 13:43 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
tULZD 发表于 2022-2-9 13:49 | 显示全部楼层

谢谢分享
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
KcthLpNC593 发表于 2022-2-9 13:49 | 显示全部楼层

感谢楼主
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
tzxM48 发表于 2022-2-9 13:50 | 显示全部楼层

感谢楼主
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
CxkOPmt 发表于 2022-2-9 14:33 | 显示全部楼层

帮顶一下
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

警告:本站严惩灌水回复,尊重自己从尊重他人开始!

1层
2层
3层
4层
5层
6层
7层
8层
9层
10层

免责声明

吾爱汇编(www.52hb.com)所讨论的技术及相关工具仅限用于研究学习,皆在提高软件产品的安全性,严禁用于不良动机。任何个人、团体、组织不得将其用于非法目的,否则,一切后果自行承担。吾爱汇编不承担任何因为技术滥用所产生的连带责任。吾爱汇编内容源于网络,版权争议与本站无关。您必须在下载后的24个小时之内,从您的电脑中彻底删除。如有侵权请邮件或微信与我们联系处理。

站长邮箱:SharkHeng@sina.com
站长QQ:1140549900


QQ|RSS|手机版|小黑屋|帮助|吾爱汇编 ( 京公网安备11011502005403号 , 京ICP备20003498号-6 )|网站地图

Powered by Discuz!

吾爱汇编 www.52hb.com

快速回复 返回顶部 返回列表