欢迎来到 嗅灵易学

零基础也能上手的脚本技术课,一对一答疑带你入门

弱壳追捕——WinKripT V1.0 脱壳——Win98的Notepad

弱壳追捕——WinKripT V1.0 脱壳——Win98的Notepad

WinKripT V1.0 脱壳——Win98的Notepad
 
 
 
下载地址:  http://www.exetools.com/files/protectors/win/winkript.zip 
软件大小:  5 KB
【软件简介】:MrCrimson写的很旧的Protector类型的壳。
【作者声明】:初学Crack,只是感兴趣,没有其他目的。失误之处敬请诸位大侠赐教!
【调试环境】:Win98、Ollydbg1.09、PEiD、LordPE、WinHex
————————————————————————————————— 
【脱壳过程】:
          
         
         
用Ollydbg载入程序后不要F9,否则程序直接运行啦!

BFF76921     C3                   retn
                                  ====>进入OD后断在这!F7走

78001000     55                   push ebp
  …… ……  省 略  …… ……              CTRL+F9走至返回
780010DE     C2 0C00              retn 0C
                                  ====>返回到 70BEE493

70BEE493     8B4424 08            mov eax,dword ptr ss:[esp+8]
  …… ……  省 略  …… ……              CTRL+F9走至返回
70BEE603     C2 0C00              retn 0C
                                  ====>返回到 7FCB219B

7FCB219B     55                   push ebp
  …… ……  省 略  …… ……              CTRL+F9走至返回
7FCB21EA     C2 0C00              retn 0C
                                  ====>返回到 7FE1F524

7FE1F524     55                   push ebp
  …… ……  省 略  …… ……              CTRL+F9走至返回
7FE1F747     C2 0C00              retn 0C
                                  ====>返回到 0040D051

————————————————————————
0040D051     33C0                 xor eax,eax 
0040D053     8BB8 00D04000        mov edi,dword ptr ds:[eax+40D000]
0040D059     8B90 04D04000        mov edx,dword ptr ds:[eax+40D004]
0040D05F     85FF                 test edi,edi
0040D061     74 1B                je short NOTEPAD.0040D07E
0040D063     33C9                 xor ecx,ecx
0040D065     50                   push eax
0040D066     EB 0C                jmp short NOTEPAD.0040D074
0040D074     3BCA                 cmp ecx,edx
0040D076     72 F0                jb short NOTEPAD.0040D068
                                  ====>F4下去跳出循环!
0040D078     58                   pop eax
0040D079     83C0 08              add eax,8
0040D07C     EB D5                jmp short NOTEPAD.0040D053
                                  ====>F4下去
0040D07E     61                   popad
                                  ====>很高兴看见这个POPAD   
0040D07F     E9 4840FFFF          jmp NOTEPAD.004010CC
                                  ====>飞向光明之巅!

————————————————————————
004010CC     55                   push ebp
                                  ====>在这儿用LordPE完全DUMP这个进程
004010CD     8BEC                 mov ebp,esp
004010CF     83EC 44              sub esp,44
004010D2     56                   push esi
004010D3     FF15 E4634000        call dword ptr ds:[<&KERNEL32.GetCommandLineA>]
                                  ====>[4063E4]=85D6A948 Thunk To KERNEL32.GetCommandLineA>
004010D9     8BF0                 mov esi,eax
004010DB     8A00                 mov al,byte ptr ds:[eax]
004010DD     3C 22                cmp al,22
004010DF     75 1B                jnz short NOTEPAD.004010FC
004010E1     56                   push esi
004010E2     FF15 F4644000        call dword ptr ds:[<&USER32.CharNextA>]

————————————————————————
当然可以用 ImportREC 自动修复输入表啦。试试手动修复吧。
在004010D3处 D 4063E4,看见IAT,大小00406E00-00406000=E00 
Try Again,到达0040D051处时可以用LordPE部分脱壳。位置:00406000,大小:E00  存为:部分dumped.dmp
1、用WinHex把 部分dumped.dmp 的代码复制、写入到 dumped.exe 的相应位置保存。
2、用LordPE把dumped.exe的入口点改为000010CC,修正输入表地址为:00006000。最后重建PE。
   OK,正常运行!56K ->39.1K
呵呵,发觉多此一举了,程序没有破坏IAT,直接把dumped.exe的入口点改为000010CC,重建PE即可。

—————————————————————————————————
    
                                
         ,     _/ 
        /| _.-~/            _     ,        青春都一饷
       ( /~   /              ~-._ |
       `\  _/                   ~ )          忍把浮名 
   _-~~~-.)  )__/;;,.          _  //'
  /'_,   --~    ~~~-  ,;;___(  (.-~~~-.        换了破解轻狂
 `~ _( ,_..-- (     ,;'' /    ~--   /._` 
  /~~//'   /' `~         ) /--.._, )_  `~
  "  `~"  "      `"      /~'`    `\~~   
                         "     "   "~'  ""
    
            Cracked By 巢水工作坊——fly [OCN][FCG]
                    2003-10-16  18:00


注意:上传附件及图片大小不得大于30M。

⚠️ 版权声明:
本博客所有内容(含教程、源码、工具)仅供个人技术学习与研究交流使用,严禁商用、倒卖、二次分发及非法用途
未经作者书面授权,任何组织或个人不得转载、复制或用于其他平台,违者将追究相关责任。

0 0 0 举报
复制成功