HI,欢迎您光临本站,秉承服务宗旨,销售只是起点,服务永无止境!
    • 短视频文案
      • 励志哲理
      • 名言美句
      • 情感语录
      • 回复热评
      • 解说文案
    • 短视频素材
      • 情感励志
      • 美食小吃
      • 体育运动
      • 生活人文
      • 妙招好物
      • 风景风光
      • 影音娱乐
      • 颜值时尚
      • 游戏动漫
      • 自然景观
    • 短视频课程
      • 同城课程
      • 带货课程
      • 投放课程
      • 玩法课程
    • 中视频素材
    • 短视频工具
    • 副业项目
资源分享吧
  • 首页
  • CMS模板host
    • DEDECMS模板965
    • 易优CMS318
    • WordPress模板146
    • Discuz模板101
    • 帝国CMS102
    • 苹果cms78
    • Pbootcms24
    • zblog模板2
  • 整站源码
    • 教育/交友/直播76
    • 商城/淘宝/网店26
    • 门户/论坛/信息27
    • 小说/新闻/博客76
    • 电影/视频/音乐22
    • 图片/素材/下载49
    • 支付/金融/货币356
    • 导航/目录/友链25
    • 会员/推广/任务57
    • 公众号/小程序/游戏133
  • 一元夺宝new
    E启学在线网校网站在线教育校园教学平台程序系统V1.0源码
    E启学在线网校网站在线教育校园教学平台程序系统V1.0源码
    Laravel开发MeEdu在线点播网站源码 知识付费应用系统源码
    Laravel开发MeEdu在线点播网站源码 知识付费应用系统源码
    一比一精仿电影挖片网苹果cmsv10模板
    一比一精仿电影挖片网苹果cmsv10模板
    织梦高仿dede58织梦模板下载站完整无错整站版源码 1.69GB打包
    织梦高仿dede58织梦模板下载站完整无错整站版源码 1.69GB打包
    蓝色清晰织梦资源网下载站源码
    蓝色清晰织梦资源网下载站源码
    全景通旗舰版最新源码 内核到krpano1.19pr8 支持任何高清图
    全景通旗舰版最新源码 内核到krpano1.19pr8 支持任何高清图
    thinkPHP音视频素材资源下载站整站源码 带会员系统+支付接口
    thinkPHP音视频素材资源下载站整站源码 带会员系统+支付接口
    仿集图网模板图片素材类模板织梦下载站源码带整站数据
    仿集图网模板图片素材类模板织梦下载站源码带整站数据
    织梦蓝色图纸展示类企业网站源码
    织梦蓝色图纸展示类企业网站源码
    Thinkphp5.0响应式进销存仓库管理系统源码
    Thinkphp5.0响应式进销存仓库管理系统源码
    prev
    next
  • 网页素材
    • 网页游戏148
    • 网页模板4723
    • 特效代码5467
  • 办公素材
    • PPT模板377
    • 简历模板0
  • 站长学院
    • DEDE教程352
    • wordpress教程416
    • SEO教程124
    • 其它文档教程13
  • 更多
    • 办公教程4
    • 群辉教程12
    • 电脑基础7124
    • GPS导航
    • 安卓系统15
      • Android资讯2
      • ROM0
      • 教程工具0
    • Win系统169
      • Windows XP3
      • Windows 77
      • Windows 80
      • Windows 1012
      • 服务器系统1129
      • Win主题12
      • Win教程26
      • Win资讯0
      • Win软件98
    • 站点标签
    • 更新日志
    • 其他10
登录/注册
  • 精品会员专享
  • 会员折扣下载
  • 每日海量更新
立即开通 开通会员抄底价
当前位置:资源分享吧 > 用OllyDbg手脱RLPack V1.17加壳的DLL
也想出现在这里? 联系我们吧

用OllyDbg手脱RLPack V1.17加壳的DLL

作者 : 小编 本文共4823个字,预计阅读时间需要13分钟 发布时间: 2021-06-21 共1.64K人阅读
也想出现在这里? 联系我们吧

一.OEP

通常压缩壳加壳的DLL找OEP是比较简单的

DLL卸载时会再次从EP处运行,几个跳转后就会到OEP了

0094BEA0 807C24 08 01 cmp byte ptr ss:[esp 8],1

//进入OllyDBG后暂停在EP

0094BEA5 0F85 7E010000 jnz 0094C029

//这里在DLL卸载时会跳转,就是去OEP的捷径了

0094C029 E9 BE3AFAFF jmp 008EFAEC

//这里就是跳OEP了

_____________________________________________

二.输入表

RLPack V1.1X Full Edition加壳exe文件会加密某些输入表,而加壳DLL则很少加密输入表的

BP GetProcAddress

Shift F9,中断后取消断点,Alt F9返回

0094BF57 56 push esi

0094BF58 FF95 E3090000 call near dword ptr ss:[ebp 9E3] ; kernel32.LoadLibraryA

0094BF5E 8985 4E0A0000 mov dword ptr ss:[ebp A4E],eax

0094BF64 85C0 test eax,eax

0094BF66 0F84 C2000000 je 0094C02E

0094BF6C 8BC6 mov eax,esi

0094BF6E EB 5F jmp short 0094BFCF

0094BF70 8B85 520A0000 mov eax,dword ptr ss:[ebp A52]

0094BF76 8B00 mov eax,dword ptr ds:[eax]

0094BF78 A9 00000080 test eax,80000000

0094BF7D 74 14 je short 0094BF93

0094BF7F 35 00000080 xor eax,80000000

0094BF84 50 push eax

0094BF85 8B85 520A0000 mov eax,dword ptr ss:[ebp A52]

0094BF8B C700 20202000 mov dword ptr ds:[eax],202020 ; UNICODE " Hercegovina"

0094BF91 EB 06 jmp short 0094BF99

0094BF93 FFB5 520A0000 push dword ptr ss:[ebp A52]

0094BF99 FFB5 4E0A0000 push dword ptr ss:[ebp A4E]

0094BF9F FF95 E7090000 call near dword ptr ss:[ebp 9E7] ; kernel32.GetProcAddress

0094BFA5 85C0 test eax,eax

//返回这里

0094BFA7 0F84 81000000 je 0094C02E

0094BFAD 8907 mov dword ptr ds:[edi],eax ; ntdll.RtlDeleteCriticalSection

//填充系统函数地址

//EDI=008F3154 注意观察这个地址

0094BFAF 83C7 04 add edi,4

0094BFB2 8B85 520A0000 mov eax,dword ptr ss:[ebp A52]

0094BFB8 EB 01 jmp short 0094BFBB

0094BFBA 40 inc eax

0094BFBB 8038 00 cmp byte ptr ds:[eax],0

0094BFBE 75 FA jnz short 0094BFBA

0094BFC0 40 inc eax

0094BFC1 8985 520A0000 mov dword ptr ss:[ebp A52],eax

0094BFC7 66:8178 02 0080 cmp word ptr ds:[eax 2],8000

0094BFCD 74 A1 je short 0094BF70

0094BFCF 8038 00 cmp byte ptr ds:[eax],0

0094BFD2 75 9C jnz short 0094BF70

0094BFD4 EB 01 jmp short 0094BFD7

0094BFD6 46 inc esi

0094BFD7 803E 00 cmp byte ptr ds:[esi],0

0094BFDA 75 FA jnz short 0094BFD6

0094BFDC 46 inc esi

0094BFDD 40 inc eax

0094BFDE 8B38 mov edi,dword ptr ds:[eax]

0094BFE0 E8 4B000000 call 0094C030

0094BFE5 83C0 04 add eax,4

0094BFE8 8985 520A0000 mov dword ptr ss:[ebp A52],eax

0094BFEE 803E 01 cmp byte ptr ds:[esi],1

0094BFF1 0F85 60FFFFFF jnz 0094BF57

//循环处理输入表

现在来手动确定输入表的RVA和Size

在左下角的数据窗口Ctrl G:008F3154,点右键->Long->Address

008F3150 00000000

008F3154 7C93188A ntdll.RtlDeleteCriticalSection

008F3158 7C9210ED ntdll.RtlLeaveCriticalSection

……

008F37E0 7D610EC0 shell32.ShellExecuteA

008F37E4 00000000

008F37E8 76337CD8

008F37EC 7632311E

008F37F0 00000000

输入表开始RVA=008F3154-00870000=00083154

输入表Size=008F37F0-008F3154=0000069C

三.重定位表

其实写这篇教程的价值就在于这部分了

经过跟踪发现RLPack没有加密重定位表,这就为我们脱壳减少了麻烦

0094BFF7 68 00400000 push 4000

0094BFFC 68 54180000 push 1854

0094C001 FFB5 560A0000 push dword ptr ss:[ebp A56]

0094C007 FF95 EF090000 call near dword ptr ss:[ebp 9EF] ; kernel32.VirtualFree

0094C00D 68 00400000 push 4000

0094C012 68 00200C00 push 0C2000

0094C017 FFB5 3A0A0000 push dword ptr ss:[ebp A3A]

0094C01D FF95 EF090000 call near dword ptr ss:[ebp 9EF] ; kernel32.VirtualFree

//清理战场了

0094C023 E8 55000000 call 0094C07D

//重定位处理[/code][code]0094C07D 60 pushad

0094C07E 8BB5 460A0000 mov esi,dword ptr ss:[ebp A46]

//[ebp A46]=00087000 重定位表RVA ★

0094C084 0BF6 or esi,esi

0094C086 74 67 je short 0094C0EF

0094C088 8BBD 3E0A0000 mov edi,dword ptr ss:[ebp A3E]

//[ebp A3E]=00400000 文件基址

0094C08E 8B4424 48 mov eax,dword ptr ss:[esp 48]

//[esp 48]=00870000 映像基址

0094C092 8985 420A0000 mov dword ptr ss:[ebp A42],eax

0094C098 3BC7 cmp eax,edi

//比较是否相同

0094C09A 74 53 je short 0094C0EF

//不同不跳就需要重定位处理了

//注意:此时程序没有重定位,可以现在Dump,这样脱壳后就不需要修改dump文件基址了 ★

0094C09C 03F0 add esi,eax

//ESI=00087000 00870000=008F7000 重定位表VA

0094C09E EB 4A jmp short 0094C0EA

0094C0A0 8B16 mov edx,dword ptr ds:[esi]

0094C0A2 8B46 04 mov eax,dword ptr ds:[esi 4]

0094C0A5 8985 4A0A0000 mov dword ptr ss:[ebp A4A],eax

0094C0AB 01B5 4A0A0000 add dword ptr ss:[ebp A4A],esi

0094C0B1 83C6 08 add esi,8

0094C0B4 EB 2C jmp short 0094C0E2

0094C0B6 0FB706 movzx eax,word ptr ds:[esi]

0094C0B9 8BD8 mov ebx,eax

0094C0BB C1EB 0C shr ebx,0C

0094C0BE 8BCB mov ecx,ebx

0094C0C0 69DB 00100000 imul ebx,ebx,1000

0094C0C6 2BC3 sub eax,ebx

0094C0C8 03C2 add eax,edx

0094C0CA 0385 420A0000 add eax,dword ptr ss:[ebp A42]

0094C0D0 83F9 03 cmp ecx,3

0094C0D3 75 0A jnz short 0094C0DF

0094C0D5 2938 sub dword ptr ds:[eax],edi

0094C0D7 8B8D 420A0000 mov ecx,dword ptr ss:[ebp A42]

0094C0DD 0108 add dword ptr ds:[eax],ecx

0094C0DF 83C6 02 add esi,2

0094C0E2 3BB5 4A0A0000 cmp esi,dword ptr ss:[ebp A4A]

0094C0E8 72 CC jb short 0094C0B6

0094C0EA 833E 00 cmp dword ptr ds:[esi],0

0094C0ED 75 B1 jnz short 0094C0A0

//循环重定位处理

0094C0EF 61 popad

//处理完后ESI=009000F8

//Relocation Table Size=009000F8-008F7000=000090F8 ★

0094C0F0 C3 retn

_____________________________________________

四.完成脱壳

0094C028 61 popad

0094C029 E9 BE3AFAFF jmp 008EFAEC

//飞向光明之巅

0094C02E 61 popad

0094C02F C3 retn

008EFAEC 55 push ebp

//OEP RVA=008EFAEC-00870000=0007FAEC

008EFAED 8BEC mov ebp,esp

008EFAEF 83C4 C4 add esp,-3C

008EFAF2 B8 04F98E00 mov eax,008EF904

008EFAF7 E8 CC6DF8FF call 008768C8

008EFAFC 33C0 xor eax,eax

008EFAFE A3 442C8F00 mov dword ptr ds:[8F2C44],eax

008EFB03 E8 DC4BF8FF call 008746E4

运行ImportREC,由于此DLL加载后已经进行重定位处理,所以去掉“Use PE Header From Disk”选项

选择OllyDbg的loaddll.exe进程,Pick DLL选择iBox.dll

填入OEP RVA=0007FAEC,输入表RVA=00083154,输入表Size=0000069C,Get Imports

可以新增区段修复,也可以把输入表放在程序无用的空白处。

使用LordPE修改dumped_.dll的Relocation Table RVA=00087000,Relocation Table Size=000090F8

附件中iBox.UnPacKed.dll只是简单优化,如果想优化的完美点那就要多费时间了。

脱壳完成

加密 加密算法 加密解密 解密 解密加密 解密破解
1. 本站所提供的源码模板(主题/插件)等资源仅供学习交流,若使用商业用途,请购买正版授权,否则产生的一切后果将由下载用户自行承担,有部分资源为网上收集或仿制而来,若模板侵犯了您的合法权益,请来信通知我们(Email: rayer@88.com),我们会及时删除,给您带来的不便,我们深表歉意!
2. 分享目的仅供大家学习和交流,请不要用于商业用途!
3. 如果你也有好源码或者教程,可以到用户中心发布投稿,分享有金币奖励和额外收入!
4. 本站提供的源码、模板、插件等等其他资源,都不包含技术服务 请大家谅解!
5. 如有链接无法下载、失效或广告,请联系站长,可领回失去的金币,并额外有奖!
6. 如遇到加密压缩包,默认解压密码为"www.zyfx8.cn",如遇到无法解压的请联系管理员!
本站部分文章、资源来自互联网,版权归原作者及网站所有,如果侵犯了您的权利,请及时联系我站删除。免责声明
资源分享吧 » 用OllyDbg手脱RLPack V1.17加壳的DLL

常见问题FAQ

免费下载或者VIP会员专享资源能否直接商用?
本站所有资源版权均属于原作者所有,这里所提供资源均只能用于参考学习用,请勿直接商用。若由于商用引起版权纠纷,一切责任均由使用者承担。更多说明请参考 VIP介绍。
织梦模板使用说明
你下载的织梦模板并不包括DedeCMS使用授权,根据DedeCMS授权协议,除个人非盈利站点外,均需购买DedeCMS商业使用授权。购买地址: http://www.desdev.cn/service-dedecms.html
小编

小编 VIP

分享到:
上一篇
安全利刃 EFS的加密方法和解密必知
下一篇
给windows目录加密码防止恶意软件入侵

发表评论 取消回复

要发表评论,您必须先登录。

最新文章
餐饮火锅加盟网站pbootcms模板源码
餐饮火锅加盟网站pbootcms模板源码
源码下载新闻资讯博客网站pbootcms模板
源码下载新闻资讯博客网站pbootcms模板
绿色人造草坪地坪施工网站源码pbootcms模板
绿色人造草坪地坪施工网站源码pbootcms模板
红色火锅加盟网站pbootcms模板源码
红色火锅加盟网站pbootcms模板源码
蓝色源码钢结构工程基建网站pbootcms模板
蓝色源码钢结构工程基建网站pbootcms模板
标签云
DEDECMS (483) dedecms教程 (326) eyoucms (270) html (364) html5 (1717) html模板 (733) Linux (1245) linux教程 (1245) wordpress教程 (380) 下载 (277) 代码 (816) 企业网站模板 (874) 企业网站模板下载 (874) 免费企业网站模板 (874) 入侵防御 (270) 公司网站模板 (874) 切换 (502) 动画 (594) 国内网站模板 (324) 图片 (582) 技术网络漏洞 (347) 插件 (447) 效果 (765) 源码 (381) 漏洞 (371) 漏洞分析 (347) 特效 (789) 电脑使用 (4064) 电脑操作 (4064) 短视频素材 (606) 笔记本电脑价格 (4037) 笔记本电脑品牌排行 (4037) 笔记本电脑知识 (4037) 笔记本电脑评测 (4037) 素材 (483) 织梦 (407) 织梦教程 (342) 网站模板 (436) 网站源码 (417) 网站漏洞检测 (347) 网络安全WEB漏洞 (347) 菜单 (299) 视频 (376) 这是 (345) 鼠标 (417)

限时优惠

【阿里云】云产品采购季,助力行业复工。新用户专享1折起,云服务器低至0.75折,更多产品可叠加专属代金券下单
立即查看

相关推荐

比特币偷窃程序Dyreza的实现思路分析
小编小编

比特币偷窃程序Dyreza的实现思路分析

Dyreza,其目的是窃取银行账号和比特币。整个流程首先是通过Upatre进行Dyreza的下载,据研究,目前提供Dyreza下载的服务器均为路由器(大部分为AirOS和MicroTik)。而攻击者利用入侵的路由器,存在多种加密的资源包,而受到感染的机...
  • 5.06K
  • 免费
  • 下载
简述加密和数字签名的区别
小编小编

简述加密和数字签名的区别

什么是加密?   用非常基本的词汇说,加密是一种以密码方式发送信息的方法。只有拥有正确密钥的人才能解开这个信息的密码。对于其他人来说,这个信息看起来就像是一系列随机的字母、数字和符号。如果你要发送不应该让其他人看的敏感信息时,加密是特别重要的。由于电子...
  • 3.68K
  • 免费
  • 下载
针对Linux系统全盘加密的启动攻击
小编小编

针对Linux系统全盘加密的启动攻击

攻击 由于市面上没有现成的工具能够执行这种攻击,所以我们自己制作了工具,并把它命名为EvilAbigail。Evil maid攻击可以针对任何操作系统。此次的研究我们针对的是使用LUKS全盘加密的Linux系统。 一般来说,当Linux系统使用了全盘加...
  • 2.55K
  • 免费
  • 下载
汇编语言程序破解基本知识
小编小编

汇编语言程序破解基本知识

一.机械码,又称机器码. ultraedit打开,编辑exe文件时你会看到 许许多多的由0,1,2,3,4,5,6,7,8,9,A,B,C,D,E,F组成的数码,这些数码 就是机器码. 修改程序时必须通过修改机器码来修改exe文件. 二.需要熟练掌握的...
  • 2.6K
  • 免费
  • 下载
  • 103本站运营(天)
  • 2095用户总数
  • 885资源数(个)
  • 0近7天更新(个)
  • 2743资源大小(GB)
加入VIP获取全站资源

「资源分享吧」 ZYFX8.CN

国内极具人气的网络源码资源交流学习平台
下载源码文章,学软件教程,找灵感素材,尽在「资源分享吧」

按Ctrl+D收藏本站

找资源就上「 资源分享吧 」

WWW.ZYFX8.CN

资源分享吧

资源分享吧(www.zyfx8.cn)是一家专门做精品素材的网站,网站以网站源码、网站模板、网页特效为主要内容,以“共享创造价值”为理念,以“尊重原创”为准则。

本站导航
  • 热门标签
  • 网站专题
  • 站点地图
更多导航
  • 申请友链
  • 用户协议
  • 免责声明
快速搜索
    友情链接 自助申请友链
  • RiTheme主题
  • wordpress主题
  • 在线PS修图
  • 源码下载
  • 网站模板
  • 资源分享吧
Copyright 2015-2020 版权所有 资源分享吧 Rights Reserved. 蜀ICP备14022927号-1
资源分享吧(www.zyfx8.cn)是一家专门做精品素材的网站,以“共享创造价值”为理念,以“尊重原创”为准则。
  • 会员特惠
  • 签到
  • 客服

    在线客服

    点我联系

    直接说出您的需求!
    切记!带上资源链接与问题!

    工作时间: 9:30-21:30

  • 更新
    日历
  • 全屏
  • 首页

  • 签到

  • 切换

  • 客服

资源分享吧
  • 登录
  • 注册
or
or
忘记密码?
资源分享吧
  • 首页
  • CMS模板host ►
    • DEDECMS模板965
    • 易优CMS318
    • WordPress模板146
    • Discuz模板101
    • 帝国CMS102
    • 苹果cms78
    • Pbootcms24
    • zblog模板2
  • 整站源码 ►
    • 教育/交友/直播76
    • 商城/淘宝/网店26
    • 门户/论坛/信息27
    • 小说/新闻/博客76
    • 电影/视频/音乐22
    • 图片/素材/下载49
    • 支付/金融/货币356
    • 导航/目录/友链25
    • 会员/推广/任务57
    • 公众号/小程序/游戏133
  • 一元夺宝new
    E启学在线网校网站在线教育校园教学平台程序系统V1.0源码
    E启学在线网校网站在线教育校园教学平台程序系统V1.0源码
    Laravel开发MeEdu在线点播网站源码 知识付费应用系统源码
    Laravel开发MeEdu在线点播网站源码 知识付费应用系统源码
    一比一精仿电影挖片网苹果cmsv10模板
    一比一精仿电影挖片网苹果cmsv10模板
    织梦高仿dede58织梦模板下载站完整无错整站版源码 1.69GB打包
    织梦高仿dede58织梦模板下载站完整无错整站版源码 1.69GB打包
    蓝色清晰织梦资源网下载站源码
    蓝色清晰织梦资源网下载站源码
    全景通旗舰版最新源码 内核到krpano1.19pr8 支持任何高清图
    全景通旗舰版最新源码 内核到krpano1.19pr8 支持任何高清图
    thinkPHP音视频素材资源下载站整站源码 带会员系统+支付接口
    thinkPHP音视频素材资源下载站整站源码 带会员系统+支付接口
    仿集图网模板图片素材类模板织梦下载站源码带整站数据
    仿集图网模板图片素材类模板织梦下载站源码带整站数据
    织梦蓝色图纸展示类企业网站源码
    织梦蓝色图纸展示类企业网站源码
    Thinkphp5.0响应式进销存仓库管理系统源码
    Thinkphp5.0响应式进销存仓库管理系统源码
    prev
    next
  • 网页素材 ►
    • 网页游戏148
    • 网页模板4723
    • 特效代码5467
  • 办公素材 ►
    • PPT模板377
    • 简历模板0
  • 站长学院 ►
    • DEDE教程352
    • wordpress教程416
    • SEO教程124
    • 其它文档教程13
  • 更多 ►
    • 办公教程4
    • 群辉教程12
    • 电脑基础7124
    • GPS导航
    • 安卓系统15 ►
      • Android资讯2
      • ROM0
      • 教程工具0
    • Win系统169 ►
      • Windows XP3
      • Windows 77
      • Windows 80
      • Windows 1012
      • 服务器系统1129
      • Win主题12
      • Win教程26
      • Win资讯0
      • Win软件98
    • 站点标签
    • 更新日志
    • 其他10
文章展示
交易所源码搭建教程java多语言部署
交易所源码搭建教程java多语言部署
餐饮火锅加盟网站pbootcms模板源码
餐饮火锅加盟网站pbootcms模板源码
源码下载新闻资讯博客网站pbootcms模板
源码下载新闻资讯博客网站pbootcms模板
绿色人造草坪地坪施工网站源码pbootcms模板
绿色人造草坪地坪施工网站源码pbootcms模板
红色火锅加盟网站pbootcms模板源码
红色火锅加盟网站pbootcms模板源码
蓝色源码钢结构工程基建网站pbootcms模板
蓝色源码钢结构工程基建网站pbootcms模板
开通VIP 享更多特权,建议使用QQ登录
账号登录/注册
QQ登录
微博登录
×

    回馈用户限时特惠

    「 资源分享吧 」国内极具人气的网络资源交流学习平台,海量资源每天更新,优质资源畅快下载

    终身SVIP原价 590元,国庆限时活动价仅需 “ 59元 ”,终身免费~~机不可失~~


    立即开通永久会员>>