吾爱汇编

 找回密码
 立即注册

QQ登录

绑定QQ避免忘记帐号

查看: 4075|回复: 92

[原创逆向图文] Runtime Software NtExplorer 脱壳

  [复制链接]
zyyujq 发表于 2022-5-10 16:58 | 显示全部楼层 |阅读模式

本帖最后由 yujunqiang 于 2022-5-10 17:07 编辑

运行环境:WIN7
涉及工具:ExeinfoPe或peid,OD_V1.10,ImportREC,Aspr2.XX_unpacker_v1.15SC.osc
教程类型:脱壳,算法分析等
是否讲解思路和原理:是 (讲解思路原理可获得精华)

以下为图文内容:
原版程序:有注册码,但因为加壳无法汉化资源,因此进行脱壳。
NTEXPLOR1.png

准备好工具ExeinfoPe或peid,查壳为ASprotect:

PEID.png

EXEINFO.png

准备工具OllyDbg V1.10,ImportREC V1.6,脱壳脚本Aspr2.XX_unpacker_v1.15SC.osc。

脱壳脚本在 https://github.com/dubuqingfeng/ollydbg-script 下载。

OllyDbg载入NtExplorer.exe,调用脚本Aspr2.XX_unpacker_v1.15SC.osc,生成 de_NtExplorer.exe 文件。

NTEXPLOR.png

获取脚本记录,获取了OEP 的相对地址 = 00213B78
Script Log Window
Address    Message
401000     cbase: 00401000 | NtExplor.<ModuleEntryPoint>
401000     csize: 00213000
401000     cbase: 00401000 | NtExplor.<ModuleEntryPoint>
401000     csize: 00213000
401000     cbase: 00401000 | NtExplor.<ModuleEntryPoint>
401000     csize: 00213000
292777     freeloc: 00230000
2C579E     AsprAPIloc: 002D269C
2C579E     Aspr1stthunk: 00629B9C
2B600C     SDK 偷代码区段 = 00000002
2CFA9C     EmuAddr: 00613D10
2CFA9C     这版的 Asprotect 其 SDk API 总数 = 0000000D
613B78     SDK 偷窃代码区段地址 = 033B0000
613B78     SDK 偷窃代码区段地址 = 033C0000
613B78     IAT 的地址 = 0062921C
613B78     IAT 的相对地址 = 0022921C
613B78     IAT 的大小 = 00000988
613B78     OEP 的地址 = 00613B78
613B78     OEP 的相对地址 = 00213B78

不关闭OllyDbg,运行ImportREC,进程中选择 NtExplorer后,
在OEP中输入相对地址  00213B78,点右侧按钮,再点获取输入表,
然后恢复抓取文件,选择 de_NtExplorer.exe 文件,重建IAT输入表输出脱壳的可执行文件de_NtExplorer_.exe

NTEXPLOR2.png

de_NtExplorer_.exe已经成功脱壳,但无法注册了????? (这个怎么办呢?),可以对de_NtExplorer_.exe资源进行编辑汉化了。

fakename.png









点评

boot”点评说:
这个不难,改两处即可完成注册。00568e8c mov,al 1 00568e8e retn  发表于 2022-5-11 17:41

评分

参与人数 27HB +23 THX +9 收起 理由
再来壹瓶 + 1 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
消逝的过去 + 1
花盗睡鼠 + 2 + 1 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
希言自然 + 1
Jawon + 2
一路走来不容易 + 1
Cerolluo + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
459121520 + 1
娄胖胖 + 1
极速菜 + 1
yexing + 1
飞刀梦想 + 1
temp + 1
akk1898 + 1 [吾爱汇编论坛52HB.COM]-学逆向防逆向,知进攻懂防守!
xgbnapsua + 2
liugu0hai + 1 [吾爱汇编论坛52HB.COM]-感谢楼主热心分享,小小评分不成敬意!
凌夏随缘 + 1
weiran324 + 1 [吾爱汇编论坛52HB.COM]-吃水不忘打井人,给个评分懂感恩!
fengyuan0128 + 1
侠客行 + 2
三月十六 + 1
落雪玉 + 1 [吾爱汇编论坛52HB.COM]-感谢楼主热心分享,小小评分不成敬意!
kway + 1
车太震 + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
zxjzzh + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
boot + 1
别来无恙 + 1

查看全部评分

吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
vpgPGJRwInb 发表于 2022-5-10 17:04 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
ALNHRvIO6270 发表于 2022-5-10 17:04 | 显示全部楼层

感谢楼主
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
JELdVp 发表于 2022-5-10 17:07 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
HZficIy 发表于 2022-5-10 17:10 | 显示全部楼层

感谢楼主
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
AjI9634 发表于 2022-5-10 17:13 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
fVULon 发表于 2022-5-10 17:13 | 显示全部楼层

感谢楼主
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
IDKvFTstaq 发表于 2022-5-10 17:15 | 显示全部楼层

感谢楼主
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
iyjrcJOU089 发表于 2022-5-10 17:20 | 显示全部楼层

感谢楼主
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
KcthLpNC593 发表于 2022-5-10 17:21 | 显示全部楼层

谢谢分享
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

警告:本站严惩灌水回复,尊重自己从尊重他人开始!

1层
2层
3层
4层
5层
6层
7层
8层
9层
10层

免责声明

吾爱汇编(www.52hb.com)所讨论的技术及相关工具仅限用于研究学习,皆在提高软件产品的安全性,严禁用于不良动机。任何个人、团体、组织不得将其用于非法目的,否则,一切后果自行承担。吾爱汇编不承担任何因为技术滥用所产生的连带责任。吾爱汇编内容源于网络,版权争议与本站无关。您必须在下载后的24个小时之内,从您的电脑中彻底删除。如有侵权请邮件或微信与我们联系处理。

站长邮箱:SharkHeng@sina.com
站长QQ:1140549900


QQ|RSS|手机版|小黑屋|帮助|吾爱汇编 ( 京公网安备11011502005403号 , 京ICP备20003498号-6 )|网站地图

Powered by Discuz!

吾爱汇编 www.52hb.com

快速回复 返回顶部 返回列表