NT下的tELock 0.90手动脱壳
先看看旧帖子:
http://www.chat001.com/forum/crackforum/40418.html
http://www.chat001.com/forum/crackforum/23607.html
http://www.chat001.com/forum/crackforum/24002.html
....
1、找OEP:
仍然是BPX VirtualProtectEx,中断下来后再手动跳过几个SEH就和旧版本的一样,直接到达OEP。参看精华区中关于旧版本的脱壳文章。
2、从内存中dump IT:
先找准IT的起始位置,一般就是.idata段的起始处。找IT的其它方法参看精华区。假定找到的位置为XXXXXXXX,然后“bpx VirtualAlloc do "dd XXXXXXXX",每次中断后注意看数据区中的内容,看看telock什么时候把解压出来的完整的IT表放在那个位置。一旦发现IT/IAT已经完整解压出来,小心地在它破坏IT之前将其dump出来即可。那段破坏代码和旧版本的一样,很容易找到。
之后的修复就不用说了。
注意:
1、telock用调试器寄存器来做CRC检查,所以不要设BPM断点
2、设BPX断点时最好不要把断点设在API函数的第一条指令上,比如“BPX VirtualProtectEx”可以设为“BPX VirtualProtectEx+1”等,因为telock会检查某些API函数入口处有无0xCC(int 3)。
相关资讯:
·怎样脱用 Aspack2.12 加的壳(适合初学者)
·EZIP1.0脱壳手记
·脱pecompact1.71加的壳
·PEPack1.0脱壳手记
·手动脱壳的教程(由petite v2.2加壳)
·论 彩票快车白金版v90 的脱壳+爆破
·Aspack的壳
·对PECompact.exe v1.34的手动脱壳
·Petite 脱壳“标准”解决方法
·Petite 2.x 脱壳
相关软件:
→ 特别推荐
→ 热点TOP10
我为人人《《==》》人人为我
关于我们 |
帮助(?)|
广告服务 |
版权声明 |
商业合作 |
发展历程 |
加盟我们 |
联系我们
Copyright (C) 1998-2004 winzheng.com All Rights Reserved.
特别感谢 蓝芒科技 提供下载站及论坛服务器
当年一篇教程能让一台电脑焕然一新;今天的效率工具换成了 AI。 想知道当下最可靠的 AI 模型怎么选?看 赢政指数——我们用了 28 年的选软件严谨,现在用来评测大模型。