哪里脱壳怎么搭建

极客

哪里脱壳怎么搭建?手把手教你从零开始,我踩过的坑绝不让你再踩!

哎,说到“脱壳”和“搭建”,我真心想拍着大腿跟你唠两句!你是不是也跟我当初一样,满脑子问号?“哪里脱壳怎么搭建” ,这几个字我在搜索引擎里敲了不下百遍,每次看到那些技术贴,满屏的专业术语,什么“内存断点”、“dump修复”,说实话,看得我一个头两个大,差点就劝退了,咱们又不是专业搞逆向的,就想解决个眼前问题,用得着这么难吗?

哪里脱壳怎么搭建

但我告诉你,这事儿真没那么玄乎! 今天咱不去拷贝那些生硬的理论,我就用我这“半吊子”水平,把哪里脱壳怎么搭建这条路上的坑,跟咱们老友记似的,一五一十给你捋明白,你可听好了,全是肺腑之言啊!

咱们得先搞明白那最难的一步——“哪里”去脱壳? 哎呀,其实一开始我也懵,以为得去什么神秘论坛下载个上古神器,结果呢?我跟你讲,你电脑里现在就躺着“脱壳”的工具!比如查壳用的PEiD、Exeinfo PE,这些小家伙跟体检医生似的,先帮你看看程序穿了哪件“壳”做的衣服,然后是脱壳的,像什么UPX、ASPACK,或者硬核点的OllyDbg,这玩意儿功能强,但对新手不太友好,一打开全是一堆汇编代码,我第一次看差点吐了,真的。

重点来了!怎么搭建一个不复杂的脱壳环境呢?听我的,第一步,去搞个虚拟机,Windows XP或者Win7的,别在你自己主力机里折腾!为啥?万一不小心脱壳脱到带马的玩意儿,你哭都来不及啊!虚拟机就是个保险套,随用随弃,干净又卫生,安全感爆棚。

然后重点中的重点——“怎么搭建”环境里的“断点”设置,你说一个国外小工具,它壳是upx的,咱压根不用工具脱,直接命令行解压不就完了?但那种强壳,比如VMP、Themida,咱真别死磕了,那是人家专门防破解的,咱们普通用途根本用不上,你得学会“挑软柿子捏”,就像我,大部分时候脱个ASP压缩壳,就用ESP定律,看准寄存器里的ESP,在命令行下个断点:

hr esp

然后F9跑一下,看到那个大跳转了吗?跟着走一步,就能看到“push ebp”了,这就是程序领空啦!到这儿,再用OD里的插件,或者直接右键“用OllyDump脱壳进程”, “搭建”起来就算成功了一大半!

有了这个“壳”脱下来的dump文件,这还没完!如果直接运行,十有八九会报错,这时候咱就得用上ImpREC(Import REConstructor),修复输入表,把丢失的API函数找回来,我记得我第一次修复的时候,小部分是“无效”,点了“追踪级别1”,居然全修好了,那个心情,哎呀妈呀,别提多激动了,就跟考了满分似的!

咱再从“搭建”的角度给总结下,整个过程其实就三步走,你听好了:

  1. 查壳: 像看人先看脸一样,用PEiDExeinfo确定“哪里”有壳。
  2. 脱壳: 在安全的虚拟机环境(这就叫“搭建”防护网)里,用OD载入,试试ESP定律或者单步跟踪,找到OEP(原始入口点)。
  3. 修复:ImpREC插件这把钥匙,把脱完壳的文件“搭建”完整,能正常跑起来就算大功告成。

所以说,哪里脱壳怎么搭建? 现在你心里有数了吧?它真不是让你去当黑客,更多时候就是咱们想要分析个软件、汉化个界面、或者单纯学习技术遇到的一个关卡,咱们用最笨的办法,走最直的路,多试几遍,别怕报错,报错是常态,成功了是惊喜!

好啦!这就是我全部的实战干货了,没有晦涩的理论,全是接地气的操作,如果你也在捣鼓这个,或者试过之后还有疑问,欢迎在下面留言,咱们边聊边进步,你说是不是?觉得有用的话,也别忘了给我点个赞,你的支持可是我熬夜写干货的最大动力呀!哈哈!

文章版权声明:除非注明,否则均为极客网安-咸鱼原创文章,转载或复制请以超链接形式并注明出处。

目录[+]