游乐游手机版
首页/网络安全/文章详情

手动脱壳入门第十六篇 MoleBox 2.x 续之Patch IAT加密

时间:2026-07-24 20:46
首先,我们来分析文件检测情况。使用Peid扫描后,结果显示为MoleBox 2 x x -> Mole Studio [Overlay];随后用Ollydbg加载并运行,程序一切正常,未出现异常行为——这基本确认它是一个压缩壳。 之前二哥分享的修复思路大家应该都看过了。既然IAT可以被加密,那自然也

首先,我们来分析文件检测情况。使用Peid扫描后,结果显示为MoleBox 2.x.x -> Mole Studio [Overlay];随后用Ollydbg加载并运行,程序一切正常,未出现异常行为——这基本确认它是一个压缩壳。

之前二哥分享的修复思路大家应该都看过了。既然IAT可以被加密,那自然也能被解密,简单来说就是想办法绕过加密。

说起来有点惭愧,我写OD脱壳脚本已经写到第十六篇了,结果这一篇遇到了IAT加密。如果只写一个查找OEP的脚本,意义不大;但要想写好脚本,首先得自己先把壳脱干净。

脱壳后发现程序无法启动,这时需要使用ImportREC来修复导入函数表(Import Table)。

在OEP地址处填入8636F,点击“IT自动搜索”,然后获取输入信息,发现还有9个指针未能修复成功。

IAT的起始地址为89000,大小为B80。根据ImportREC的提示,地址89110处的指针被加密了——就从这里入手,当然也可以任意选择一个被加密的指针作为突破口。

接下来用Ollydbg重新载入程序,在命令行中输入:

``` Hw 489110 ```

为什么要这样做?因为这个地址原本存放的是正确指针,但后续程序会对其进行加密操作,最终变成ImportREC无法识别的形式,我们的任务就是跟踪这个加密过程。

按下F9运行,关键代码出现了:

```asm 004D1237 8B45 F8 mov eax,dword ptr ss:[ebp-8] ; imcast.00489110 004D123A 40 inc eax 004D123B 40 inc eax 004D123C 8945 F8 mov dword ptr ss:[ebp-8],eax 004D123F 0FB745 E2 movzx eax,word ptr ss:[ebp-1E] 004D1243 C1F8 08 sar eax,8 004D1246 0FB74D E2 movzx ecx,word ptr ss:[ebp-1E] ```

堆栈窗口也给出了友好的提示信息:

``` 0012FCD8 7FFDF000 0012FCDC 47D047D0 0012FCE0 47334733 0012FCE4 5EBC5EBC 0012FCE8 72BF72BF ```

继续按三次F9,观察堆栈中的变化:

```asm 004D13CE FF15 24804D00 call dword ptr ds:[; KERNEL32.GetProcAddress 004D13D4 8B4D F0 mov ecx,dword ptr ss:[ebp-10] 004D13D7 8901 mov dword ptr ds:[ecx],eax 004D13D9 EB 26 jmp short imcast.004D1401 004D13DB 8B55 F0 mov edx,dword ptr ss:[ebp-10] 004D13DE 8B02 mov eax,dword ptr ds:[edx] 004D13E0 25 FFFF0000 and eax,0FFFF 004D13E5 50 push eax 004D13E6 8B4D F4 mov ecx,dword ptr ss:[ebp-C] 004D13E9 51 push ecx 004D13EA FF15 24804D00 call dword ptr ds:[; KERNEL32.GetProcAddress ```

堆栈显示友好提示:

``` 0012FE2C 77E7ED4C KERNEL32.SetFilePointer //这个和EAX中是一样的,都是正确指针 0012FE30 6BC4B4AC MFC42.#1576 0012FE34 0049428A imcast.0049428A 0012FE38 004943FE ASCII "KERNEL32.dll" 0012FE3C 00489110 imcast.00489110 0012FE40 77E60000 KERNEL32.77E60000 0012FE44 00493294 imcast.00493294 ```

现在用dd 489110查看一下,向上到489100发现已经被加密了——前面说过,随便找一个被加密的指针入手都可以。

```asm 004D13D9 /EB 26 jmp short imcast.004D1401 004D1401 8B4D EC mov ecx,dword ptr ss:[ebp-14] ; imcast.004943FE 004D1404 51 push ecx 004D1405 8B55 F0 mov edx,dword ptr ss:[ebp-10] 004D1408 52 push edx 004D1409 E8 12050000 call imcast.004D1920 //如果单步过了这里,就Over了。显然它是个加密Call,NOP掉程序正常运行,进去看看。 ```

关键点在这里:

```asm 004D1920 55 push ebp 004D1921 8BEC mov ebp,esp 004D1923 83EC 10 sub esp,10 004D1926 C745 FC 00000000 mov dword ptr ss:[ebp-4],0 004D192D 833D 30F04D00 00 cmp dword ptr ds:[4DF030],0 004D1934 75 0A jnz short imcast.004D1940 004D1940 8B45 08 mov eax,dword ptr ss:[ebp 8] //注意这时EAX=77E7ED4C是正确指针 004D1943 8B08 mov ecx,dword ptr ds:[eax] 004D1945 51 push ecx 004D1946 8B0D 30F04D00 mov ecx,dword ptr ds:[4DF030] 004D194C E8 AB380000 call imcast.004D51FC 004D1951 8945 F8 mov dword ptr ss:[ebp-8],eax 004D1954 837D F8 00 cmp dword ptr ss:[ebp-8],0 004D1958 74 45 je short imcast.004D199F 004D195A 8D55 F0 lea edx,dword ptr ss:[ebp-10] 004D195D 52 push edx 004D195E 6A 04 push 4 004D1960 6A 04 push 4 004D1962 8B45 08 mov eax,dword ptr ss:[ebp 8] 004D1965 50 push eax 004D1966 FF15 70804D00 call dword ptr ds:[; KERNEL32.VirtualProtect 004D196C 85C0 test eax,eax 004D196E 75 0A jnz short imcast.004D197A 004D197A 8B4D 08 mov ecx,dword ptr ss:[ebp 8] 004D197D 8B55 F8 mov edx,dword ptr ss:[ebp-8] 004D1980 8B02 mov eax,dword ptr ds:[edx] 004D1982 8901 mov dword ptr ds:[ecx],eax //可恶这里; imcast.004D490E ```

这里的EAX=004D490E,而ds:[ecx]指向的是被加密的地址00489110,通过OD信息框可以确认。必须想办法让EAX保持正确的指针,思路很简单——因为在004D1940处,EAX已经被赋值为正确指针了。

因此,修改方案也非常直接:

```asm 004D1940 8B45 08 mov eax,dword ptr ss:[ebp 8] 修改为 004D1940 8BC0 mov eax,eax ; KERNEL32.SetFilePointer 004D1942 90 nop ```

自给自足,顺便将后续代码也处理一下:

```asm 004D1984 8D4D F4 lea ecx,dword ptr ss:[ebp-C] 004D1987 51 push ecx 004D1988 8B55 F0 mov edx,dword ptr ss:[ebp-10] 004D198B 52 push edx 004D198C 6A 04 push 4 004D198E 8B45 08 &n ```

来源:https://www.jb51.net/hack/5152.html
上一篇如何为Windows XP系统设置隐形密码的详细步骤教程 下一篇软件破解新手进化篇进阶教程从入门到精通
本站内容用于信息整理与展示,如有侵权或内容问题请及时联系处理。

相关推荐

补充同频道和同主题内容,方便继续浏览更多相关内容。

同类最新

继续查看同栏目最近更新的文章。

更多
DDoS攻击的三大主要形式:原理、特征与防御重点
网络安全 · 2026-08-31

DDoS攻击的三大主要形式:原理、特征与防御重点

DDoS攻击主要分为基于流量(Volume)、基于应用层(Application)和基于协议(Protocol)三种形式。流量型攻击通过海量数据淹没带宽;应用层攻击利用Web漏洞耗尽服务器资源;协议层攻击则利用TCP握手缺陷导致系统挂起。了解这些原理是制定针对性防御策略的基础。

如何有效预防和缓解DDoS攻击:5大核心策略详解
网络安全 · 2026-08-31

如何有效预防和缓解DDoS攻击:5大核心策略详解

面对DDoS攻击,单纯增加带宽已非长久之计。本文详解5大核心防护策略:优化网络硬件配置、建立DNS冗余机制、部署透明缓解技术、引入负载平衡器及专用Anti-DDoS模块。通过合理组合这些技术手段,可有效抵御SYN泛洪、Slowloris等常见攻击,保障业务连续性与网站可用性。

DDoS防护四大误区:CDN、防火墙与黑名单的局限性解析
网络安全 · 2026-08-31

DDoS防护四大误区:CDN、防火墙与黑名单的局限性解析

许多企业误以为CDN、防火墙或黑名单能完全抵御DDoS攻击。本文深入解析四大常见误区:CDN仅提供部分缓解、静态黑名单易失效、防火墙算力有限且可能成为目标、阈值警报仅具滞后性。了解这些局限性,有助于构建更立体的防御体系,避免在攻击发生时措手不及。

常见DDoS攻击类型详解:原理、特征与防御策略
网络安全 · 2026-08-31

常见DDoS攻击类型详解:原理、特征与防御策略

本文详细解析四种常见DDoS攻击类型:SYN Flood利用TCP三次握手缺陷耗尽资源;UDP Flood通过海量数据包造成带宽拥塞;ICMP Flood利用Ping请求消耗系统算力;应用层Flood针对Web脚本进行高频请求。了解其原理是制定有效防御策略的基础。

如何有效抵御DDOS攻击:4种核心防护方案解析
网络安全 · 2026-08-31

如何有效抵御DDOS攻击:4种核心防护方案解析

面对DDOS攻击,企业需构建多层防护体系。本文详解四大核心策略:利用反向路由器查询进行流量清洗,通过GCDN智能分配节点隐藏源站IP,部署负载均衡硬件分担压力,以及接入高防机房抵御数百G恶意流量。掌握这些技术,可最大程度保障业务连续性。