CRUNCH/PE V4.0 脱壳 —— daxia2002的注册机bitarts_evaluation.exe
CRUNCH/PE V4.0 脱壳 —— daxia2002的注册机bitarts_evaluation.exe
下载地址: http://tongtian.net/pediybbs/download.php?id=210
软件大小: 290 KB
【软件简介】:daxia2002朋友给lordor兄弟的MD5 CrackMe做的注册机。让偶脱壳 :-)
【作者声明】:初学Crack,只是感兴趣,没有其他目的。失误之处敬请诸位大侠赐教!
【调试环境】:Win98、Ollydbg1.09、PEiD、LordPE、ImportREC
—————————————————————————————————
【脱壳过程】:
daxia2002 朋友说:“马马虎虎写了个注册机,加了个一眼就认识的壳,fly兄来脱呀!”
FI显示:“CRUNCH/PE v4.0 BitArts ”。呵呵,果然不错,没给偶来个变形壳或其他猛壳。:-)
调试前设置 Ollydbg 忽略除了“INT 3中断”之外的其他所有异常选项,这样会加快速度的。
0046B000 EB 10 jmp short BITARTS_.0046B012
====>进入OD后断在这!
OK,偶用 F9 、SHIFT+F9 运行!直至第5次异常时停下。再来一次SHIFT+F9程序就运行啦。
00D6008F E8 28000000 call 00D600BC
====>第1次异常
00D8008F E8 28000000 call 00D800BC
====>第2次异常
00DA008F E8 28000000 call 00DA00BC
====>第3次异常
00DC008F E8 28000000 call 00DC00BC
====>第4次异常
0046E59C E8 28000000 call BITARTS_.0046E5C9
====>第5次异常 呵呵,看看堆栈:
☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆
006EFE0C 006EFF68 指针到下一个 SEH 记录
006EFE10 0046BB30 SE 句柄 //很明显,此处下断啦 :-D
☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆
0046BB30 8B6424 08 mov esp,dword ptr ss:[esp+8]
====>堆栈区的第二条地址 设断 SHIFT+F9断在此处
0046BB34 8B6C24 08 mov ebp,dword ptr ss:[esp+8]
0046BB38 64:8F05 00000000 pop dword ptr fs:[0]
0046BB3F 83C4 04 add esp,4
0046BB42 5D pop ebp
0046BB43 61 popad
0046BB44 C3 retn
====>飞向光明之巅!返回至 00455AA8
————————————————————————
00455AA8 55 db 55
====>在这儿用LordPE完全DUMP这个进程
00455AA9 8B db 8B
00455AAA EC db EC
00455AAB 83 db 83
———————————————————————
运行ImportREC,选择这个进程。把OEP改为00055AA8,点IT AutoSearch,点“Get Import”,所有的函数都是有效的。FixDump,正常运行! 309K ->693K Delphi编写。
如果在XP下脱这个壳可能会更快点。
—————————————————————————————————
, _/
/| _.-~/ _ , 青春都一饷
( /~ / ~-._ |
`\ _/ ~ ) 忍把浮名
_-~~~-.) )__/;;,. _ //'
/'_, --~ ~~~- ,;;___( (.-~~~-. 换了破解轻狂
`~ _( ,_..-- ( ,;'' / ~-- /._`
/~~//' /' `~ ) /--.._, )_ `~
" `~" " `" /~'` `\~~
" " "~' ""
Cracked By 巢水工作坊——fly [OCN][FCG]
2003-10-29 17:12
