欢迎来到 嗅灵易学

零基础也能上手的脚本技术课,一对一答疑带你入门

Stone's PE Cryptor V1.13 脱壳——Win98的Notepad

Stone's PE Cryptor V1.13 脱壳——Win98的Notepad

Stone's PE Cryptor V1.13 脱壳——Win98的Notepad
 
 
 
下载地址:  http://www.exetools.com/files/protectors/win/ucfpe113.zip 
软件大小:  52KB
【软件简介】:“古老”的Protector类型的壳。
【作者声明】:初学Crack,只是感兴趣,没有其他目的。失误之处敬请诸位大侠赐教!
【调试环境】:Win98、Ollydbg1.09、PEiD、LordPE
————————————————————————————————— 
【脱壳过程】:
          
         
         
在DOS下给Notepad.exe加壳后用FI看是:StPE-ExeEncrypter v1.13  

用Ollydbg载入程序后不要F9,否则程序直接运行啦!
BFF76921     C3                   retn
                                  ====>进入OD后断在这!F7走
78001000     55                   push ebp
  …… ……  省 略  …… ……              CTRL+F9走至返回
780010DE     C2 0C00              retn 0C
                                  ====>返回到 70BEE493

70BEE493     8B4424 08            mov eax,dword ptr ss:[esp+8]
  …… ……  省 略  …… ……              CTRL+F9走至返回
70BEE603     C2 0C00              retn 0C
                                  ====>返回到 7FCB219B

7FCB219B     55                   push ebp
  …… ……  省 略  …… ……              CTRL+F9走至返回
7FCB21EA     C2 0C00              retn 0C
                                  ====>返回到 7FE1F524

7FE1F524     55                   push ebp
  …… ……  省 略  …… ……              CTRL+F9走至返回
7FE1F747     C2 0C00              retn 0C
                                  ====>返回到 0040D000

————————————————————————
0040D000     55                   push ebp
0040D001     57                   push edi
0040D002     56                   push esi
0040D003     52                   push edx
0040D004     51                   push ecx
0040D005     53                   push ebx
0040D006     E8 00000000          call NOTEPAD.0040D00B
0040D00B     5D                   pop ebp
0040D00C     8BD5                 mov edx,ebp
0040D00E     81ED 973B4000        sub ebp,NOTEPAD.00403B97
0040D014     2B95 2D3C4000        sub edx,dword ptr ss:[ebp+403C2D]
0040D01A     83EA 0B              sub edx,0B
0040D01D     8995 363C4000        mov dword ptr ss:[ebp+403C36],edx
0040D023     0195 243C4000        add dword ptr ss:[ebp+403C24],edx
0040D029     0195 283C4000        add dword ptr ss:[ebp+403C28],edx
0040D02F     80BD 2C3C4000 00     cmp byte ptr ss:[ebp+403C2C],0
0040D036     75 4A                jnz short NOTEPAD.0040D082
0040D038     C685 2C3C4000 01     mov byte ptr ss:[ebp+403C2C],1
0040D03F     8DB5 353C4000        lea esi,dword ptr ss:[ebp+403C35]
0040D045     0FB636               movzx esi,byte ptr ds:[esi]
0040D048     8BFD                 mov edi,ebp
0040D04A     8D9D 363C4000        lea ebx,dword ptr ss:[ebp+403C36]
0040D050     8B1B                 mov ebx,dword ptr ds:[ebx]
0040D052     8D87 3A3C4000        lea eax,dword ptr ds:[edi+403C3A]
0040D058     8B00                 mov eax,dword ptr ds:[eax]
0040D05A     03D8                 add ebx,eax
0040D05C     8D8F 3E3C4000        lea ecx,dword ptr ds:[edi+403C3E]
0040D062     8B09                 mov ecx,dword ptr ds:[ecx]
0040D064     3B9D 283C4000        cmp ebx,dword ptr ss:[ebp+403C28]
0040D06A     7F 0A                jg short NOTEPAD.0040D076
0040D06C     3B9D 243C4000        cmp ebx,dword ptr ss:[ebp+403C24]
0040D072     7C 02                jl short NOTEPAD.0040D076
0040D076     802B 01              sub byte ptr ds:[ebx],1
0040D079     43                   inc ebx
0040D07A     E2 E8                loopd short NOTEPAD.0040D064
                                  ====>F4下去跳出LOOP
0040D07C     83C7 08              add edi,8
0040D07F     4E                   dec esi
0040D080     75 C8                jnz short NOTEPAD.0040D04A
                                  ====>F4下去
0040D082     8B85 313C4000        mov eax,dword ptr ss:[ebp+403C31]
                                  ====>EAX=000010CC
0040D088     8B9D 363C4000        mov ebx,dword ptr ss:[ebp+403C36]
0040D08E     03C3                 add eax,ebx
                                  ====>EAX=000010CC + 00400000=004010CC   这就是OEP值  
0040D090     5B                   pop ebx
0040D091     59                   pop ecx
0040D092     5A                   pop edx
0040D093     5E                   pop esi
0040D094     5F                   pop edi
0040D095     5D                   pop ebp
0040D096     FFE0                 jmp eax
                                  ====>飞向光明之巅!

————————————————————————
004010CC     55                   push ebp
                                  ====>在这儿用LordPE完全DUMP这个进程
004010CD     8BEC                 mov ebp,esp
004010CF     83EC 44              sub esp,44
004010D2     56                   push esi
004010D3     FF15 E4634000        call dword ptr ds:[<&KERNEL32.GetCommandLineA>]
004010D9     8BF0                 mov esi,eax
004010DB     8A00                 mov al,byte ptr ds:[eax]
004010DD     3C 22                cmp al,22
004010DF     75 1B                jnz short NOTEPAD.004010FC
004010E1     56                   push esi
004010E2     FF15 F4644000        call dword ptr ds:[<&USER32.CharNextA>]

————————————————————————
程序没有破坏IAT,直接用LordPE把dumped.exe的入口点改为000010CC,重建PE即可。
56.2K->39.5K     呵呵,感觉和 WinKripT V1.0 很相似呀。
 
—————————————————————————————————
    
                                
         ,     _/ 
        /| _.-~/            _     ,        青春都一饷
       ( /~   /              ~-._ |
       `\  _/                   ~ )          忍把浮名 
   _-~~~-.)  )__/;;,.          _  //'
  /'_,   --~    ~~~-  ,;;___(  (.-~~~-.        换了破解轻狂
 `~ _( ,_..-- (     ,;'' /    ~--   /._` 
  /~~//'   /' `~         ) /--.._, )_  `~
  "  `~"  "      `"      /~'`    `\~~   
                         "     "   "~'  ""
    
            Cracked By 巢水工作坊——fly [OCN][FCG]
                    2003-10-16  19:28


注意:上传附件及图片大小不得大于30M。

⚠️ 版权声明:
本博客所有内容(含教程、源码、工具)仅供个人技术学习与研究交流使用,严禁商用、倒卖、二次分发及非法用途
未经作者书面授权,任何组织或个人不得转载、复制或用于其他平台,违者将追究相关责任。

0 0 0 举报
复制成功