首页 | 业界新闻 | 黑客教程 | 安全漏洞 | 安全文章 | 破解技术 | 技术文摘 | 黑客文化 | 本站原创 | 安全贴吧 | 在线留言 | IP查询 | 软件下载 | 繁体中文 |
您现在的位置: 黑色反击 >> 技术资讯 >> 破解技术 >> 破解实例 >> 正文
啊拉QQ大盗脱壳记
时间:2005-7-18 7:59:05 出处:网络 作者:未知 编辑:mervin 点击数:
啊拉QQ大盗”简单介绍,顾名思义,盗QQ的木马
脱壳对象主文件 “alaqq1.6B.exe.exe”
用PEID看看,Microsoft Visual C++,晕倒,怎么可能呢,难道还有QQ木马不加壳的?!怀疑是仙剑或者其他的伪装壳
没有什么说的,先看看
Ollydby载入之
提示“入口点位于代码外部”,确定
然后提示“快速统计说明程序经过加密压缩,*****”,点击否,反正再继续分析也是错误的
进入以后停在004AE000处
代码如下
004AE000 a> 55 push ebp
004AE001 8BEC mov ebp,esp
004AE003 6A FF push -1
004AE005 68 2A2C0A00 push 0A2C2A
004AE00A 68 38900D00 push 0D9038

向下拖动滚动条看看,发现如下语句
004AE02F FFE0 jmp eax

呵呵,,然后F8单步跟入
到了如下地址
004AB280 60 pushad
004AB281 BE 00C04600 mov esi,alaqq1_6.0046C000
004AB286 8DBE 0050F9FF lea edi,dword ptr ds:[esi+FFF95>
004AB28C C787 C4300700 26F0>mov dword ptr ds:[edi+730C4],1B>
004AB296 57 push edi
往下面拖一拖滚动条,发现全是奇怪的转跳指令,呵呵,直接跟进的话会头晕的
我们直接向下找长转跳和变形长转跳
细心点往下面看
004AB3EB ^\E9 5489FCFF jmp alaqq1_6.00473D44
004AB3F0 08B44A 0018B44A or byte ptr ds:[edx+ecx*2+4AB41>
004AB3F7 00C4 add ah,al

呵呵,这里就是一个可疑的转跳了,跳到OEP了,Magic Jump
把光标停在004AB3EB上面,F4运行到光标处,记录 JMP 后面的值
然后F8,进入真正的未加密程序了
然后就是“脱壳再当前进程”
再用Importres填入刚才保存的OEP=00473D44-00400000=00073D44修复输入表
再用PEID看看
PEID 显示 Nothing found * 但是壳已经确实被脱掉了
程序作者在木马里面做了手脚,把入口点处的编译器特征代码更改了,所以PEID不认识
收工!

精彩推荐
hack菜鸟入门
VB 从零开始编外挂(完
IPC入侵全接触
QQ跨站漏洞巧利用,强
WinXP中CPU占用100%原
黑客新技术 灰鸽子巧妙
实例讲解 黑客入侵论坛
ADSL共享上网方式大总
BMP文件格式分析
十招教你学会破解
热门软件
网 友 评 论
关于我们 - 联系方式 - 招聘信息 - 合作伙伴 - 网站地图 - 广告服务 - 我要投稿 - 设为首页 - 加入收藏
黑色反击 力倡网络安全,崇尚互联共享,欢迎各种媒体转载我们的原创作品 [转载请注明出处]。
EMAIL:hf110.com@gmail.com 备案:苏ICP备05010002号