|
发表于 2009-1-28 00:24:21
|
显示全部楼层
来自 辽宁省葫芦岛市
破解第三课
大家好,这里是黑狼基地,我是t.y.p
今天带给大家的是手脱UPX的几种方法,和NSPACK 1.4
UPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo
方法1:单步跟踪
0040EA06^\EB E1 JMP SHORT UPX.0040E9E9
0040EA08FF96 A8EC0000 CALL DWORD PTR DS:[ESI+ECA8]
0040EA0E61POPAD
0040EA0F- E9 B826FFFF JMP UPX.00***10CC
方法2:ESP定律
方法3:内存镜像法
ALT+M打开内存
内存映射, 条目 25
地址=0040F000
大小=000****1000 (4096.)
属主=UPX004****0000
区段=.rsrc
包含=数据,输入表,资源
类型=Imag 010****1002
访问=R
初始访问=RWE
内存映射, 条目 23
地址=004****1000
大小=0000A000 (40***60.)
属主=UPX004****0000
区段=UPX0
类型=Imag 010****1002
访问=R
初始访问=RWE |
|