日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當前位置: 首頁 > 编程资源 > 编程问答 >内容正文

编程问答

手撕Nspack3.7(北斗)壳

發(fā)布時間:2025/3/21 编程问答 26 豆豆
生活随笔 收集整理的這篇文章主要介紹了 手撕Nspack3.7(北斗)壳 小編覺得挺不錯的,現(xiàn)在分享給大家,幫大家做個參考.

文章目錄

  • 聲明
  • ESP定律
    • 第一步:
    • dump數(shù)據(jù)區(qū)
    • 然后設置硬件訪問斷點
    • 收尾
  • 單步執(zhí)行
  • 兩次內(nèi)存鏡像
    • 第一次

聲明

記住ESP的值,然后下面用幾種技術分別脫殼

ESP定律

ESP的值為0x19FF74
設置硬件訪問斷點(記住在ESP的突變后第一步)

第一步:

dump數(shù)據(jù)區(qū)

然后設置硬件訪問斷點

特別注意,是硬件訪問斷點,千萬別下硬件寫入斷點硬件執(zhí)行斷點

緊接著運行即可,然后到達這里

遇到一個大跳轉,即跳向OEP地址的。執(zhí)行后,

這里即是OEP,ESP的值為0x19FF74

收尾

記得把硬件斷點刪除

單步執(zhí)行

還是那句話,遇到向下的跳轉讓它實現(xiàn),向上的直接F4就行。。
然后就來到了

這個的話,單步跟蹤沒什么好說的。。。跟UPX一樣。。。執(zhí)行到OEP后,ESP的值為0x19FF74

at GetVersion方法我試了一下,對付北斗3.7的殼行不通。。。

兩次內(nèi)存鏡像


查了一下,PE在運行過程中,是從上向下開始解壓的,以前先在.rsrc段下斷點,然后再去1000偏移處下斷點(一般為code段)。現(xiàn)在的話,沒有.rsrc段,那就在1000偏移處下斷點(一般為code段)

第一次


然后點擊運行,來到了這里

接下來幾步直接單步向下即可。

找到了去向OEP的關鍵點。GAMEOVER

總結

以上是生活随笔為你收集整理的手撕Nspack3.7(北斗)壳的全部內(nèi)容,希望文章能夠幫你解決所遇到的問題。

如果覺得生活随笔網(wǎng)站內(nèi)容還不錯,歡迎將生活随笔推薦給好友。