再脱ACProctect——代码偷取

2024-03-03 21:48

本文主要是介绍再脱ACProctect——代码偷取,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

0x00 查壳

在这里插入图片描述

0x02脱壳

用OD打开程序准备脱壳
在这里插入图片描述
看到pushad,自然而然想到先用ESP定律尝试一下,发现行不通,下了ESP硬件断点之后程序直接运行起来了,那就换另一种方法:
首先在data段下软件断点,F9执行程序,断下来:
在这里插入图片描述
在这里插入图片描述
之后在text段,下断点,再让程序跑起来(F9)
在这里插入图片描述
断点命中:
在这里插入图片描述
可以看到,在这里命中一次断点,同时注意到两次pushad,比较可疑(怀疑是代码偷取的部分,记录这段代码
),之后再运行一次,断点命中:
在这里插入图片描述
再一次命中断点的时候,就已经到达OEP了,但是我们要注意一下,这个OEP处的代码,在最开始的查壳信息的时候,可以看到一些链接器的基本信息,根据我们的经验(经验之谈),一般的OEP处的代码,应该在push ebp
之类的,但是,这里直接push esi 感觉有点可疑,(也可以直接在这里dump尝试一下,会不会报错,感觉会报错),我们之前找到疑似偷取代码的地方,直接将该段代码 复制过来,修改一下EIP,进行dump
在这里插入图片描述
修改之后,在新的EIP的地方进行dump,会发现产生报错信息:
在这里插入图片描述
目前的情况就是 ,用内存镜像法可以找到OEP也可以找到被偷取的数据,但是没有办法dump下来脱壳,所以还是需要换方法,但是有这个过程也积攒了经验,接下来我们再试一下用异常的办法进行处理一下:(在第二次下断点的时候使用内存断点也解决不了这个问题,不太清楚是什么原因)

异常处理方法

设置异常选项:
在这里插入图片描述
程序重载之后,按shift+F9(忽略异常),直到最后一次异常(怎么判断异常是最后一次?程序跑起来之前就是最后一次呗)。、
到达最后一次异常之后,注意堆栈窗口,去SEH异常处理链的地方下内存访问断点,之后忽略异常继续让程序执行(Shift+F9)
之后就是通过对push ebp 指令进行 run跟踪 来找到 北投区的带吗,找到之后复制出来 再到OEP处粘贴回去,直接dump就好了。具体过程 详见:

https://0xdf1001f.github.io/2019/12/12/ACProtect-Stolen-Code-%E8%84%B1%E5%A3%B3/

总结:在本次脱壳过程中,使用了多种方法来进行脱壳,但是最关键的地方是代码偷取部分的寻找,其实相对于这个来说OEP反而不是很难,那么怎么意识到是发生了代码偷取呢?
1:我们要熟悉,用各类语言写出来的代码的OEP的特征
2:再程序运行过程中或着断电命中的时候,出现了连续几次的pushad或者popad ,有可能会发生代码偷取,这与被偷取的代码就是这些标志指令上边的代码
3:脱壳过程中尝试不同的方法,进行脱壳。尤其是最后一次异常法,个人觉得刚开始的时候 不容易想到(感觉异常比较烦),但是最后一次异常法的使用在脱壳的过程中 还是起了很大的作用

这篇关于再脱ACProctect——代码偷取的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/771020

相关文章

SpringBoot中四种AOP实战应用场景及代码实现

《SpringBoot中四种AOP实战应用场景及代码实现》面向切面编程(AOP)是Spring框架的核心功能之一,它通过预编译和运行期动态代理实现程序功能的统一维护,在SpringBoot应用中,AO... 目录引言场景一:日志记录与性能监控业务需求实现方案使用示例扩展:MDC实现请求跟踪场景二:权限控制与

利用Python调试串口的示例代码

《利用Python调试串口的示例代码》在嵌入式开发、物联网设备调试过程中,串口通信是最基础的调试手段本文将带你用Python+ttkbootstrap打造一款高颜值、多功能的串口调试助手,需要的可以了... 目录概述:为什么需要专业的串口调试工具项目架构设计1.1 技术栈选型1.2 关键类说明1.3 线程模

Python Transformers库(NLP处理库)案例代码讲解

《PythonTransformers库(NLP处理库)案例代码讲解》本文介绍transformers库的全面讲解,包含基础知识、高级用法、案例代码及学习路径,内容经过组织,适合不同阶段的学习者,对... 目录一、基础知识1. Transformers 库简介2. 安装与环境配置3. 快速上手示例二、核心模

Java的栈与队列实现代码解析

《Java的栈与队列实现代码解析》栈是常见的线性数据结构,栈的特点是以先进后出的形式,后进先出,先进后出,分为栈底和栈顶,栈应用于内存的分配,表达式求值,存储临时的数据和方法的调用等,本文给大家介绍J... 目录栈的概念(Stack)栈的实现代码队列(Queue)模拟实现队列(双链表实现)循环队列(循环数组

使用Java将DOCX文档解析为Markdown文档的代码实现

《使用Java将DOCX文档解析为Markdown文档的代码实现》在现代文档处理中,Markdown(MD)因其简洁的语法和良好的可读性,逐渐成为开发者、技术写作者和内容创作者的首选格式,然而,许多文... 目录引言1. 工具和库介绍2. 安装依赖库3. 使用Apache POI解析DOCX文档4. 将解析

C++使用printf语句实现进制转换的示例代码

《C++使用printf语句实现进制转换的示例代码》在C语言中,printf函数可以直接实现部分进制转换功能,通过格式说明符(formatspecifier)快速输出不同进制的数值,下面给大家分享C+... 目录一、printf 原生支持的进制转换1. 十进制、八进制、十六进制转换2. 显示进制前缀3. 指

使用Python实现全能手机虚拟键盘的示例代码

《使用Python实现全能手机虚拟键盘的示例代码》在数字化办公时代,你是否遇到过这样的场景:会议室投影电脑突然键盘失灵、躺在沙发上想远程控制书房电脑、或者需要给长辈远程协助操作?今天我要分享的Pyth... 目录一、项目概述:不止于键盘的远程控制方案1.1 创新价值1.2 技术栈全景二、需求实现步骤一、需求

Java中Date、LocalDate、LocalDateTime、LocalTime、时间戳之间的相互转换代码

《Java中Date、LocalDate、LocalDateTime、LocalTime、时间戳之间的相互转换代码》:本文主要介绍Java中日期时间转换的多种方法,包括将Date转换为LocalD... 目录一、Date转LocalDateTime二、Date转LocalDate三、LocalDateTim

jupyter代码块没有运行图标的解决方案

《jupyter代码块没有运行图标的解决方案》:本文主要介绍jupyter代码块没有运行图标的解决方案,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐教... 目录jupyter代码块没有运行图标的解决1.找到Jupyter notebook的系统配置文件2.这时候一般会搜索到

Python通过模块化开发优化代码的技巧分享

《Python通过模块化开发优化代码的技巧分享》模块化开发就是把代码拆成一个个“零件”,该封装封装,该拆分拆分,下面小编就来和大家简单聊聊python如何用模块化开发进行代码优化吧... 目录什么是模块化开发如何拆分代码改进版:拆分成模块让模块更强大:使用 __init__.py你一定会遇到的问题模www.