弱壳追捕——WinKripT V1.0 脱壳——Win98的Notepad
WinKripT V1.0 脱壳——Win98的Notepad
下载地址: http://www.exetools.com/files/protectors/win/winkript.zip
软件大小: 5 KB
【软件简介】:MrCrimson写的很旧的Protector类型的壳。
【作者声明】:初学Crack,只是感兴趣,没有其他目的。失误之处敬请诸位大侠赐教!
【调试环境】:Win98、Ollydbg1.09、PEiD、LordPE、WinHex
—————————————————————————————————
【脱壳过程】:
用Ollydbg载入程序后不要F9,否则程序直接运行啦!
BFF76921 C3 retn
====>进入OD后断在这!F7走
78001000 55 push ebp
…… …… 省 略 …… …… CTRL+F9走至返回
780010DE C2 0C00 retn 0C
====>返回到 70BEE493
70BEE493 8B4424 08 mov eax,dword ptr ss:[esp+8]
…… …… 省 略 …… …… CTRL+F9走至返回
70BEE603 C2 0C00 retn 0C
====>返回到 7FCB219B
7FCB219B 55 push ebp
…… …… 省 略 …… …… CTRL+F9走至返回
7FCB21EA C2 0C00 retn 0C
====>返回到 7FE1F524
7FE1F524 55 push ebp
…… …… 省 略 …… …… CTRL+F9走至返回
7FE1F747 C2 0C00 retn 0C
====>返回到 0040D051
————————————————————————
0040D051 33C0 xor eax,eax
0040D053 8BB8 00D04000 mov edi,dword ptr ds:[eax+40D000]
0040D059 8B90 04D04000 mov edx,dword ptr ds:[eax+40D004]
0040D05F 85FF test edi,edi
0040D061 74 1B je short NOTEPAD.0040D07E
0040D063 33C9 xor ecx,ecx
0040D065 50 push eax
0040D066 EB 0C jmp short NOTEPAD.0040D074
0040D074 3BCA cmp ecx,edx
0040D076 72 F0 jb short NOTEPAD.0040D068
====>F4下去跳出循环!
0040D078 58 pop eax
0040D079 83C0 08 add eax,8
0040D07C EB D5 jmp short NOTEPAD.0040D053
====>F4下去
0040D07E 61 popad
====>很高兴看见这个POPAD
0040D07F E9 4840FFFF jmp NOTEPAD.004010CC
====>飞向光明之巅!
————————————————————————
004010CC 55 push ebp
====>在这儿用LordPE完全DUMP这个进程
004010CD 8BEC mov ebp,esp
004010CF 83EC 44 sub esp,44
004010D2 56 push esi
004010D3 FF15 E4634000 call dword ptr ds:[<&KERNEL32.GetCommandLineA>]
====>[4063E4]=85D6A948 Thunk To KERNEL32.GetCommandLineA>
004010D9 8BF0 mov esi,eax
004010DB 8A00 mov al,byte ptr ds:[eax]
004010DD 3C 22 cmp al,22
004010DF 75 1B jnz short NOTEPAD.004010FC
004010E1 56 push esi
004010E2 FF15 F4644000 call dword ptr ds:[<&USER32.CharNextA>]
————————————————————————
当然可以用 ImportREC 自动修复输入表啦。试试手动修复吧。
在004010D3处 D 4063E4,看见IAT,大小00406E00-00406000=E00
Try Again,到达0040D051处时可以用LordPE部分脱壳。位置:00406000,大小:E00 存为:部分dumped.dmp
1、用WinHex把 部分dumped.dmp 的代码复制、写入到 dumped.exe 的相应位置保存。
2、用LordPE把dumped.exe的入口点改为000010CC,修正输入表地址为:00006000。最后重建PE。
OK,正常运行!56K ->39.1K
呵呵,发觉多此一举了,程序没有破坏IAT,直接把dumped.exe的入口点改为000010CC,重建PE即可。
—————————————————————————————————
, _/
/| _.-~/ _ , 青春都一饷
( /~ / ~-._ |
`\ _/ ~ ) 忍把浮名
_-~~~-.) )__/;;,. _ //'
/'_, --~ ~~~- ,;;___( (.-~~~-. 换了破解轻狂
`~ _( ,_..-- ( ,;'' / ~-- /._`
/~~//' /' `~ ) /--.._, )_ `~
" `~" " `" /~'` `\~~
" " "~' ""
Cracked By 巢水工作坊——fly [OCN][FCG]
2003-10-16 18:00
