Stone's PE Cryptor V1.13 脱壳——Win98的Notepad
Stone's PE Cryptor V1.13 脱壳——Win98的Notepad
下载地址: http://www.exetools.com/files/protectors/win/ucfpe113.zip
软件大小: 52KB
【软件简介】:“古老”的Protector类型的壳。
【作者声明】:初学Crack,只是感兴趣,没有其他目的。失误之处敬请诸位大侠赐教!
【调试环境】:Win98、Ollydbg1.09、PEiD、LordPE
—————————————————————————————————
【脱壳过程】:
在DOS下给Notepad.exe加壳后用FI看是:StPE-ExeEncrypter v1.13
用Ollydbg载入程序后不要F9,否则程序直接运行啦!
BFF76921 C3 retn
====>进入OD后断在这!F7走
78001000 55 push ebp
…… …… 省 略 …… …… CTRL+F9走至返回
780010DE C2 0C00 retn 0C
====>返回到 70BEE493
70BEE493 8B4424 08 mov eax,dword ptr ss:[esp+8]
…… …… 省 略 …… …… CTRL+F9走至返回
70BEE603 C2 0C00 retn 0C
====>返回到 7FCB219B
7FCB219B 55 push ebp
…… …… 省 略 …… …… CTRL+F9走至返回
7FCB21EA C2 0C00 retn 0C
====>返回到 7FE1F524
7FE1F524 55 push ebp
…… …… 省 略 …… …… CTRL+F9走至返回
7FE1F747 C2 0C00 retn 0C
====>返回到 0040D000
————————————————————————
0040D000 55 push ebp
0040D001 57 push edi
0040D002 56 push esi
0040D003 52 push edx
0040D004 51 push ecx
0040D005 53 push ebx
0040D006 E8 00000000 call NOTEPAD.0040D00B
0040D00B 5D pop ebp
0040D00C 8BD5 mov edx,ebp
0040D00E 81ED 973B4000 sub ebp,NOTEPAD.00403B97
0040D014 2B95 2D3C4000 sub edx,dword ptr ss:[ebp+403C2D]
0040D01A 83EA 0B sub edx,0B
0040D01D 8995 363C4000 mov dword ptr ss:[ebp+403C36],edx
0040D023 0195 243C4000 add dword ptr ss:[ebp+403C24],edx
0040D029 0195 283C4000 add dword ptr ss:[ebp+403C28],edx
0040D02F 80BD 2C3C4000 00 cmp byte ptr ss:[ebp+403C2C],0
0040D036 75 4A jnz short NOTEPAD.0040D082
0040D038 C685 2C3C4000 01 mov byte ptr ss:[ebp+403C2C],1
0040D03F 8DB5 353C4000 lea esi,dword ptr ss:[ebp+403C35]
0040D045 0FB636 movzx esi,byte ptr ds:[esi]
0040D048 8BFD mov edi,ebp
0040D04A 8D9D 363C4000 lea ebx,dword ptr ss:[ebp+403C36]
0040D050 8B1B mov ebx,dword ptr ds:[ebx]
0040D052 8D87 3A3C4000 lea eax,dword ptr ds:[edi+403C3A]
0040D058 8B00 mov eax,dword ptr ds:[eax]
0040D05A 03D8 add ebx,eax
0040D05C 8D8F 3E3C4000 lea ecx,dword ptr ds:[edi+403C3E]
0040D062 8B09 mov ecx,dword ptr ds:[ecx]
0040D064 3B9D 283C4000 cmp ebx,dword ptr ss:[ebp+403C28]
0040D06A 7F 0A jg short NOTEPAD.0040D076
0040D06C 3B9D 243C4000 cmp ebx,dword ptr ss:[ebp+403C24]
0040D072 7C 02 jl short NOTEPAD.0040D076
0040D076 802B 01 sub byte ptr ds:[ebx],1
0040D079 43 inc ebx
0040D07A E2 E8 loopd short NOTEPAD.0040D064
====>F4下去跳出LOOP
0040D07C 83C7 08 add edi,8
0040D07F 4E dec esi
0040D080 75 C8 jnz short NOTEPAD.0040D04A
====>F4下去
0040D082 8B85 313C4000 mov eax,dword ptr ss:[ebp+403C31]
====>EAX=000010CC
0040D088 8B9D 363C4000 mov ebx,dword ptr ss:[ebp+403C36]
0040D08E 03C3 add eax,ebx
====>EAX=000010CC + 00400000=004010CC 这就是OEP值
0040D090 5B pop ebx
0040D091 59 pop ecx
0040D092 5A pop edx
0040D093 5E pop esi
0040D094 5F pop edi
0040D095 5D pop ebp
0040D096 FFE0 jmp eax
====>飞向光明之巅!
————————————————————————
004010CC 55 push ebp
====>在这儿用LordPE完全DUMP这个进程
004010CD 8BEC mov ebp,esp
004010CF 83EC 44 sub esp,44
004010D2 56 push esi
004010D3 FF15 E4634000 call dword ptr ds:[<&KERNEL32.GetCommandLineA>]
004010D9 8BF0 mov esi,eax
004010DB 8A00 mov al,byte ptr ds:[eax]
004010DD 3C 22 cmp al,22
004010DF 75 1B jnz short NOTEPAD.004010FC
004010E1 56 push esi
004010E2 FF15 F4644000 call dword ptr ds:[<&USER32.CharNextA>]
————————————————————————
程序没有破坏IAT,直接用LordPE把dumped.exe的入口点改为000010CC,重建PE即可。
56.2K->39.5K 呵呵,感觉和 WinKripT V1.0 很相似呀。
—————————————————————————————————
, _/
/| _.-~/ _ , 青春都一饷
( /~ / ~-._ |
`\ _/ ~ ) 忍把浮名
_-~~~-.) )__/;;,. _ //'
/'_, --~ ~~~- ,;;___( (.-~~~-. 换了破解轻狂
`~ _( ,_..-- ( ,;'' / ~-- /._`
/~~//' /' `~ ) /--.._, )_ `~
" `~" " `" /~'` `\~~
" " "~' ""
Cracked By 巢水工作坊——fly [OCN][FCG]
2003-10-16 19:28
