首页 > 其他 > 详细

ESP定律脱壳——NsPack3.x脱壳

时间:2020-04-04 20:22:55      阅读:88      评论:0      收藏:0      [点我收藏+]

首先进行查壳,NsPack

技术分享图片

 

 将程序拖入x64dbg

程序入口处标志性的push

技术分享图片

 

 F8单步,发现仅有esp寄存器有变化

技术分享图片

 

 在esp上右键,在内存窗口查看,下硬件断点

技术分享图片

 

 F9运行程序,程序断在pop之后。

技术分享图片

 

 使用F7单步两次后来到程序入口,oep

技术分享图片

 

 使用自带的scylla脱壳

填入正确的OEP,自动查找IAT并且获取导入的库,dump出程序,再进行修复。OEP的位置可以下个断点,方便下一次调试

技术分享图片

 

 对脱壳后的程序查壳

技术分享图片

 

 

脱壳成功

ESP定律脱壳——NsPack3.x脱壳

原文:https://www.cnblogs.com/hongren/p/12633232.html

(0)
(0)
   
举报
评论 一句话评论(0
关于我们 - 联系我们 - 留言反馈 - 联系我们:wmxa8@hotmail.com
© 2014 bubuko.com 版权所有
打开技术之扣,分享程序人生!