论坛 / 「网络安全」 / Armadillo 1.xx - 2.xx -> Silicon Realms Toolworks 脱壳分析2006/10/05 22:11【破文标题】Armadillo 1.xx - 2.xx -> Silicon Realms Toolworks 脱壳分析 回复

管理员 · 2006-10-08 21:33:52
Armadillo 1.xx - 2.xx -> Silicon Realms Toolworks 脱壳分析
2006/10/05 22:11
【破文标题】Armadillo 1.xx - 2.xx -> Silicon Realms Toolworks 脱壳分析
【破文作者】飘云
【破解平台】WinXp
【软件名称】彩尊圣手黄金版-全国彩票缩水王 3.0高级版
【软件大小】3423KB
【下载地址】
http://nj.onlinedown.net/soft/37437.htm
【破解工具】PEID0.93、OD、ImportREC 1.6、LordPE
【破解目的】学习脱壳。
【脱壳过程】 PEID 探测为 Armadillo 1.xx - 2.xx -> Silicon Realms Toolworks
设置Ollydbg忽略所有的异常选项,用IsDebug 1.4插件去掉Ollydbg的调试器标志。

004C9B19 >  55                push ebp                        OD载入后停留在这里
004C9B1A    8BEC              mov ebp,esp
004C9B1C    6A FF             push -1
004C9B1E    68 385A4E00       push czssgold.004E5A38
004C9B23    68 00954C00       push czssgold.004C9500
004C9B28    64:A1 00000000    mov eax,dword ptr fs:[0]


一、欺骗代码
下断:BP OpenMutexA,F9运行
7C80EC1B >  8BFF              mov edi,edi
7C80EC1D    55                push ebp
7C80EC1E    8BEC              mov ebp,esp
7C80EC20    51                push ecx
7C80EC21    51                push ecx
7C80EC22    837D 10 00        cmp dword ptr ss:[ebp+10],0
7C80EC26    56                push esi

堆栈友好提示:
0012F59C   004B5F8D        /CALL 到 OpenMutexA 来自 czssgold.004B5F87
0012F5A0   001F0001        |Access = 1F0001
0012F5A4   00000000        |Inheritable = FALSE
0012F5A8   0012FBDC        \MutexName = "40C::DA61B9CD17"   ★注意这个 12fbdc★

CTRL+G来到 401000,写入如下代码:

00401000    60                pushad
00401001    9C                pushfd
00401002    68 DCFB1200       push 12FBDC  上面看到的                         ; ASCII "40C::DA61B9CD17"
00401007    33C0              xor eax,eax
00401009    50                push eax
0040100A    50                push eax
0040100B    E8 2FDB407C       call kernel32.CreateMutexA
00401010    9D                popfd
00401011    61                popad
00401012  - E9 04DC407C  &n