PEcompact 3.X 脱壳

本文思路主要来自于 这篇帖子(https://www.52pojie.cn/thread-682776-1-1.html)

这次拿exescope当作例子。

用x64dbg进行调试,来到401000 F8两次到401000D

此时给esp所指的内存下硬件访问断点

然后一路F9直到来到这

不远处会出现

F2下断点 F9到达OEP 此时就可以用scylla dump

dump下来以后 直接运行是跑不起来的

先用Scylla就可以修复导入表,首先按IAT Autosearch

scylla会提示用不同的搜索方法搜索出来的结果不一样,问你是否要用高级搜索的结果,这里选否,然后Get Imports

有一个无效的项,记得删除,然后fix dump,选择之前dump下来的文件,成功修复

至此PEcompact 已经被脱了

 

 

转载于:https://www.cnblogs.com/BD1A489/p/9826241.html

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值