脫VM殼的基本方法

以VMP2.07爲例:
工具:吾愛破解OD

  1. 右鍵選擇FKVMP>>start,點擊OD上方的L按鈕,找到retn,然後記錄rentn的地址;
    start
    retn
  2. 然後CTRL+G快捷鍵對VirtualProtect函數下斷點,按F9運行觀察堆棧區,直到NewProtect=PAGE_READONLY爲止;
    VirtualProtect
    PAGE_READONLY
  3. 之後取消斷點按ALT+M,對代碼段下內存訪問斷點;
    代碼段下內存訪問斷點
  4. 再次按一次F9後取消代碼段的內存訪問斷點,再在retn的地址下斷點;
  5. 再次按一次F9後刪除斷點;
  6. 再在代碼段下的內存訪問斷點,然後F9運行到達OEP處
    最後在用lordpe 轉存下
發表評論
所有評論
還沒有人評論,想成為第一個評論的人麼? 請在上方評論欄輸入並且點擊發布.
相關文章