吾爱汇编

 找回密码
 立即注册

QQ登录

绑定QQ避免忘记帐号

查看: 1880|回复: 21

[原创逆向视频] 穿山甲Armadillo4.xx双进程模式手动脱壳

  [复制链接]
boot 发表于 2022-10-21 03:33 | 显示全部楼层 |阅读模式

本帖最后由 boot 于 2022-10-21 03:37 编辑

运行环境:
Win2003 x32、Win7 x64;
涉及工具:
Olly Mood、Scylla 0.98、Lord PE;
教程类型:
手动脱壳;
视频是否带有论坛水印:
是,记事本课件带有论坛网址;
是否讲解思路和原理:
否,演示通用思路;
是否为悬赏杀手:
否;

以下为图文内容:

                                                穿山甲Armadillo 4.xx双进程模式手动脱壳
                                                                        boot / 52hb.com
                                                                          2022.10.21
        ============
        前言:
        - 双进程模式能阻断大部分脱壳机或者脚本,这个样本是双进程的,且没有硬件锁,能够快速手动脱壳。
        - 前期已发布过高版本单进程+HWID手动过注册并脱壳的教程;今天额外补录低版本双进程(无HWID)手动脱壳的教程。
        ============
        一、准备
        1.查壳  Armadillo 3.78 - 4.xx -> Silicon Realms Toolworks
        2.留意进程  双进程
        3.建议WinXP x32或者Win2003 x32环境脱壳
        4.OD1.1插件和异常设置如下
        
        ============
        二、脱壳
        1、合并进程:OpenMutexA中断一次
        2、保存解码现场,汇编指令如下:
        <00401000>

        pushad
        pushfd
        push 12ddb8
        xor eax,eax
        push eax
        push eax
        call kernel32.CreateMutexA
        popfd
        popad
        jmp Kernel32.OpenMutexA
        
        
        3、新建EIP,并F9运行一次
        4、撤消汇编修改:
        5、处理返回时机与Magic_JMP
        
        - 处理返回时机:GetModuleHandleA或者GetModuleHandleA+5中断(XP或者2003系统优先选择GetModuleHandleA+5),
        
        并找到解码时机(提示:观察寄存器出现kernel32.dll后,即是返回时机)
        
        - 处理Magic_JMP
          - 修改这个Magic跳并在SALC指令附近下段,确保通过解码校验
         
          - 撤消所做修改,防止程序检测
        
               
        6、CODE段下断,F9到达OEP
        
        ============
        三、不同工具修复并测试跨平台
        WinXP x32或Win2003 x32: Scylla -OK  ;REC Imp - OK
        Win7  x64: Scylla - OK ;REC Imp - 失败
        
        完

shot002.jpg



链接:

shot02.jpg

link.rar

129 Bytes, 下载次数: 38, 下载积分: HB -3

兑换该附件所需:7 HB  (若已兑换,再次点击即可下载)

评分

参与人数 20威望 +1 HB +40 THX +12 收起 理由
lies + 1
消逝的过去 + 1
24567 + 1
attackmyth + 1 [吾爱汇编论坛52HB.COM]-感谢楼主热心分享,小小评分不成敬意!
Soul1999 + 1
459121520 + 1
WolfKing + 1
Cerolluo + 1 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
124713549 + 1
爱汇编爱汇编 + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
后学真 + 1
娄胖胖 + 1
zxjzzh + 2 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
temp + 1
三斤回锅肉 + 2 + 1 [吾爱汇编论坛52HB.COM]-感谢楼主热心分享,小小评分不成敬意!
JuStkK + 5 + 1 感谢boot大佬的分享,学习了
Shark恒 + 1 + 20 + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
skip2 + 2 + 1 [吾爱汇编论坛52HB.COM]-感谢楼主热心分享,小小评分不成敬意!
sjtkxy + 1 + 1
lvkeqin + 1 + 1 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!

查看全部评分

吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
头像被屏蔽
sjtkxy 发表于 2022-10-21 07:16 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
520pojie 发表于 2022-10-21 08:06 | 显示全部楼层

底版本能试用的用脱壳机最快

点评

boot”点评说:
如果是双进程+Hwid的样本,一般工具/脚本无效;可以smc或者手动脱壳。  发表于 2022-10-21 19:05
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
snak2008 发表于 2022-10-21 08:44 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
skip2 发表于 2022-10-21 09:08 | 显示全部楼层


感谢大佬分享
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
JuStkK 发表于 2022-10-21 10:00 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
lies 发表于 2022-10-21 10:35 | 显示全部楼层

谢谢教程!
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
陈冠希 发表于 2022-10-21 14:38 | 显示全部楼层

感谢大佬分享
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
三斤回锅肉 发表于 2022-10-21 15:35 | 显示全部楼层

果然x64dbg的东西更强大些么

点评

boot”点评说:
用的是OD 1.10版本。64位的穿山甲类似,变通后也可以smc或脱壳。  发表于 2022-10-21 19:07
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
浓村佬 发表于 2022-10-21 17:29 | 显示全部楼层

感谢楼主分享
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

警告:本站严惩灌水回复,尊重自己从尊重他人开始!

1层
2层
3层
4层
5层
6层
7层
8层
9层
10层

免责声明

吾爱汇编(www.52hb.com)所讨论的技术及相关工具仅限用于研究学习,皆在提高软件产品的安全性,严禁用于不良动机。任何个人、团体、组织不得将其用于非法目的,否则,一切后果自行承担。吾爱汇编不承担任何因为技术滥用所产生的连带责任。吾爱汇编内容源于网络,版权争议与本站无关。您必须在下载后的24个小时之内,从您的电脑中彻底删除。如有侵权请邮件或微信与我们联系处理。

站长邮箱:SharkHeng@sina.com
站长QQ:1140549900


QQ|RSS|手机版|小黑屋|帮助|吾爱汇编 ( 京公网安备11011502005403号 , 京ICP备20003498号-6 )|网站地图

Powered by Discuz!

吾爱汇编 www.52hb.com

快速回复 返回顶部 返回列表