目标程序: 用Shrinker v3.4压缩过的Notepad.exe ****************************************************************** 冰毒注: 1. Notepad.exe就是Windows自带的写字板程序,相信大家的机器中都会有. 2. Shrinker v3.4可以在http://w3.to/protools下载,这里你可以找到你...
OICQ 99c Bulid 0820消息框的广告窗口除去 最近对SOFTICE感冒,一看到用这玩意头就发涨,可能要休息一段间吧。 昨天的OICQ,经常受它人的广告攻击(利用低版本的OICQ漏洞发广告信息),所以今天升级了OICQ最新版本。可是其信息窗口的广告更是烦人,只好把其广告去除。 方...
4.再按f10到达下面的地方, 0167:0043667C INC DWORD [004311C0] 0167:00436682 CALL 00435CB2 《——此处将弹出一个消息框,按‘是‘将返回trw2000. 0167:00436687 MOV ESI,[004311C0] 0167:0043668D TEST ESI,ESI 0167:0043668F JZ 004366FF 0167:00436691 CMP DWORD...
脱壳通辑令之一 〖1〗 -------脱掉由PCG加密过软件的壳 脱壳对象:PC Guard for Win32 3.04D2 主页地址: http://www.pc-guard.co.yu 说明:加密软件,下简称PCG 脱壳需要工具:TRW2000 1.23,PEditor 1.7,RES,BlW2000 0.2 1. 运行Blw,按Track,运行PCG,得到脱壳入口点:0041125...
教程1 : PE 文件格式一览 考虑到早期写的 PE 教程 1 是自己所有教程中最糟糕的一篇,此番决心彻底重写一篇以飨读者。 PE 的意思就是 Portable Executable (可移植的执行体)。它是 Win32 环境自身所带的执行体文件格式。它的一些特性继承自 Unix 的 Coff (common objec...
PE 教程 3: File Header (文件头) 本课我们将要研究 PE header 的 file header (文件头)部分。 至此,我们已经学到了哪些东东,先简要回顾一下 : DOS MZ header 又命名为 IMAGE_DOS_HEADER . 。其中只有两个域比较重要 : e_magic 包含字符串 "MZ" , e_lfanew 包含...
分析 : 本例重用了 PE 教程 2 的代码,校验 PE 文件的有效性后,继续调用函数 ShowSectionInfo 显示各节信息。 ShowSectionInfo proc uses edi mov edi, pMapping assume edi:ptr IMAGE_DOS_HEADER add edi, [edi].e_lfanew assume edi:ptr IMAGE_NT_HEADERS 我们将 edi...
示例 : 本例程打开一 PE 文件,将所有引入函数名读入一编辑控件,同时显示 IMAGE_IMPORT_DESCRIPTOR 结构各域值。 .386 .model flat,stdcall option casemap:none include \masm32\include\windows.inc include \masm32\include\kernel32.inc include \masm32\include\c...
PE教程7: Export Table(引出表) 上一课我们已经学习了动态联接中关于引入表那部分知识,现在继续另外一部分,那就是引出表。 理论 : 当PE装载器执行一个程序,它将相关DLLs都装入该进程的地址空间。然后根据主程序的引入函数信息,查找相关DLLs中的真实函数地址来修正...
今天上网下载了个 Aspack2.12,不知它的加壳有没有变化,让我们来看看。 试验对象是 Windows 自带的记事本程序,压缩前 52KB,压缩后 32.5KB。好,开工了。 先用 fi 检查壳的类型,报告显示 PE Win GUI *UNKNOWN*,没关系,自己加的壳还用怀疑吗。 接着用 Trw2000 加载...