NsPack 3.7

查殼,是NsPack壓縮殼。直接拖入OD。
在這裏插入圖片描述
老樣子,開頭有pushadpushfd指令,首先使用ESP定律嘗試脫殼。
在這裏插入圖片描述
發現跨節跳轉,執行到OEP位置進行手脫。
在這裏插入圖片描述
跳轉過後發現字節碼是0x55開頭,很明顯是push ebp指令,刪除模塊分析重新查看反彙編。
在這裏插入圖片描述
刪除分析模塊後的效果
在這裏插入圖片描述
這時就可以傳統的手脫步驟了。修改OEP和IAT表。
內存Dump設置新的OEP。會出現以下莫名錯誤,兩個脫殼器進行對比
在這裏插入圖片描述
都是識別了是Delphi程序,接下來修復IAT。沒有無效函數,將IAT重新Copy到我們Dump下來的文件中。
在這裏插入圖片描述
運行程序,可以運行,脫殼成功。
在這裏插入圖片描述

發佈了16 篇原創文章 · 獲贊 1 · 訪問量 1101
發表評論
所有評論
還沒有人評論,想成為第一個評論的人麼? 請在上方評論欄輸入並且點擊發布.
相關文章