专业丰富的破解论坛技术交流,提供软件安全,病毒分析,脱壳破解,安卓破解,加密解密等,由无数热衷于软件爱好者共同维护
 
发新帖
楼主: 零五零八
查看: 1119|回复: 0

[脱壳破解] MPRESS v2.12脱壳分析

[复制链接]
零五零八 发表于 2020-10-15 14:15:47 | 显示全部楼层
本帖最后由 零五零八 于 2020-10-15 14:34 编辑

    平时喜欢下棋,发现某某名手软件感觉挺好用的样子,想学习一下用什么软件开发的,用ExeInfo PE 查看一下,发现是MPRESS v2.12^ -> [ v2.19 ] - MATCODE comPRESSor for executables (C) 2007,2010, MATCODE Software - ,这个壳的,好像之前没有接触过,查了一下网上,已经有前辈脱过了,自己走一遍吧,记录一下过程。

1.jpg

虚拟机运行看看,哇塞,不让运行


2.jpg

没有办法,照样脱。

OD载入:

3.png

下断点 BP VirtualProtectEx ,  Shift+F9 二次,因为 三次就跑飞了,Alt+F9一次,达到004B883F,看到了  GetModuleHandelA 函数了,

4.png

继续,往下看找到了 popad了,哇塞,运气太好了,直接下断点 004B889A,按F9,F8 2次进到入口,
OEP 00492846

5.png

OEP: OEP 00492846

22.png

赶快DUMP下来,接下了就说常规操作,

7.png


8.png

9.png
FIX DUMP,运行OK了。


原来是 Microsoft Visual C++ ver. 7.1 EXE  (3 bytes sign - easy to fake) 这个写的。


接下来继续分析代码,等待后续。
快速回复 返回顶部 返回列表