吾爱汇编

 找回密码
 立即注册

QQ登录

绑定QQ避免忘记帐号

查看: 6750|回复: 131

[悬赏杀手视频] 无壳内部VM的E盾释放主程式提取教程

  [复制链接]
boot 发表于 2022-11-21 20:45 | 显示全部楼层 |阅读模式

运行环境:
Win7 x64;
涉及工具:
OD 1.10;
教程类型:
提取;
视频是否带有论坛水印:
记事本课件有论坛标识;
是否讲解思路和原理:

是否为悬赏杀手:
是 ;
易语言拖进OD运行就自动退出,无法处理,求大哥
https://www.52hb.com/thread-57510-1-1.html
(出处: 吾爱汇编论坛)


以下为图文内容:

                                无壳内部VM的E盾释放主程式提取
                                      boot 吾爱汇编论坛
                                         2022.11.21

===================
OD准备:运行程序后,附加,恢复所有线程。

注意:此软件针对检测OD。
如果是用x32Dbg,直接启动即可,无需附加。软件不会退出。
如果是用OD,则需要附加并恢复所有线程。如果OD直接启动,则软件退出。

此处的重点不是解决程序退出,而是提取主程式。

我习惯使用OD 1.10,所以此部教程以OD 1.10演示。

API的准备:提前预备DeleteFileA 、DeleteFileW
因为程序登录后会以极快的速度自删除被释放样本,人工的手动操作根本无法及时保存。

正版登录卡号准备:ZS451729106D901729D2644342FBD47A

看文件缩写ezd.key,易之盾。我们暂且称之为E盾吧。

之前简单看了一下,程序的按钮事件被VM了,我们借助E-Debug 3.1插件找到程式的许可地址。


===================
1、登录
mov eax,1
leave
retn


===================
2、时间
mov eax,<Patch_Address>
leave
retn

00703C79    3131            xor     dword ptr [ecx], esi             ; Patch_Address



===================
3、第三修改处
leave
retn

准备释放文件了
程序准备删除,由于我们准备了删除断点拦截,所以可以看到,程序是隐藏的。已经释放完毕。
压缩器拷贝转储。

===================
写在最后,这里展示一种简单的解除文件隐藏属性的方法。
文件夹显示设置,按照我这样。
OD载入被隐藏的程序,任意选中一行,无需任何修改,直接保存。
即可得到被解除隐藏属性的副本。

另外查壳区段,出现修补区段.SCY,这个貌似是被人脱壳后二次加了验证。
===================
在这个教程结束后,我会把提取好的样本和该程序运行所需的全部文件打包上传。
坛友下载后尽快转存,我的教程失效后,一般不再受理补链的请求......

(完)

===================
补充:
刚刚排查了一下,提取的文件可用。原来是放在正确的路径即可!

2022-11-21_204336.jpg

2022-11-21_204423.jpg

教程链接:
游客,如果您要查看本帖隐藏内容请回复


评分

参与人数 32威望 +1 HB +54 THX +19 荣耀 +1 收起 理由
lies + 1
消逝的过去 + 2
longge188 + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
花盗睡鼠 + 1 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
北琛 + 2
ACZR + 2
bnjzzheng + 1 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
琉璃天空 + 1
sjtkxy + 1 + 1
阿无无无 + 1 + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
创客者V2.0 + 1
1058760190 + 1
虚心学习 + 1 [吾爱汇编论坛52HB.COM]-吃水不忘打井人,给个评分懂感恩!
taykey + 1 + 1
风腾 + 1
lyac2001 + 1
菜而爱玩 + 1
男爵 + 1 + 1 [吾爱汇编论坛52HB.COM]-吃水不忘打井人,给个评分懂感恩!
temp + 1
有点意思昂 + 1
阿明阿明 + 1 [吾爱汇编论坛52HB.COM]-吃水不忘打井人,给个评分懂感恩!
哈哈解 + 1
jzh + 2 + 1 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
Shark恒 + 1 + 20 + 1 + 1 [吾爱汇编论坛52HB.COM]-吃水不忘打井人,给个评分懂感恩!
Cerolluo + 1 [吾爱汇编论坛52HB.COM]-感谢楼主热心分享,小小评分不成敬意!
五十七 + 1 [吾爱汇编论坛52HB.COM]-吃水不忘打井人,给个评分懂感恩!
zxjzzh + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
WolfKing + 2 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
JuStkK + 5 + 1 感谢大佬的分析和分享
Amethyst + 2 + 1 [吾爱汇编论坛52HB.COM]-感谢楼主热心分享,小小评分不成敬意!
小当家 + 2 + 1 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
三斤回锅肉 + 2 + 1 [吾爱汇编论坛52HB.COM]-吃水不忘打井人,给个评分懂感恩!

查看全部评分

吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
弃天帝520 发表于 2022-11-21 20:50 来自手机端 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
0×Ret 发表于 2022-11-21 21:05 | 显示全部楼层

又来学习了
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
任国富 发表于 2022-11-21 21:18 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
三斤回锅肉 发表于 2022-11-21 21:19 | 显示全部楼层

爆破专家啊 赶紧收藏了
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
逍遥枷锁 发表于 2022-11-21 21:24 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
snak2020 发表于 2022-11-21 21:29 | 显示全部楼层

感谢大佬分享,学习
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
Amethyst 发表于 2022-11-21 21:36 | 显示全部楼层

感谢大哥
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
小当家 发表于 2022-11-21 21:37 | 显示全部楼层

学习看呢
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
温九 发表于 2022-11-21 21:49 | 显示全部楼层

楼主辛苦了,谢谢楼主,感谢楼主分享,楼主好人一生平安!!!
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

警告:本站严惩灌水回复,尊重自己从尊重他人开始!

1层
2层
3层
4层
5层
6层
7层
8层
9层
10层

免责声明

吾爱汇编(www.52hb.com)所讨论的技术及相关工具仅限用于研究学习,皆在提高软件产品的安全性,严禁用于不良动机。任何个人、团体、组织不得将其用于非法目的,否则,一切后果自行承担。吾爱汇编不承担任何因为技术滥用所产生的连带责任。吾爱汇编内容源于网络,版权争议与本站无关。您必须在下载后的24个小时之内,从您的电脑中彻底删除。如有侵权请邮件或微信与我们联系处理。

站长邮箱:SharkHeng@sina.com
站长QQ:1140549900


QQ|RSS|手机版|小黑屋|帮助|吾爱汇编 ( 京公网安备11011502005403号 , 京ICP备20003498号-6 )|网站地图

Powered by Discuz!

吾爱汇编 www.52hb.com

快速回复 返回顶部 返回列表