首页
学习
活动
专区
工具
TVP
发布
精选内容/技术社群/优惠产品,尽在小程序
立即前往
您找到你想要的搜索结果了吗?
是的
没有找到

IDA + Debug 插件 实现64Bit Exe脱壳

对于64位的可执行程序已经搞了好长一段时间了,但是却一直没有写点什么东西。前面的两篇文章仅仅是单纯的翻译,个人认为不管是32位还是64位的程序脱壳只要能到达程序的OEP就可以了。现在支持64位加壳的程序貌似也不多,这里以mpress压缩的64位系统下的64位notepad为例进行简单的演示。在《IDA + Bochs 调试器插件进行PE+ 格式DLL脱壳 》一问中提到了可以使用bochs调试器进行DLL文件脱壳。但是却没有办法进行64位EXE文件调试,启动调试之后由于代码完全识别错误,因为会出现异常导致无法调试。要想调试64位可执行程序目前只有通过远程调试的方式,使用Windbg插件同样是无法进行调试的。但是用windbg调试时将会提示如图1所示的信息:

02

Windows-cmd命令指南

1. gpedit.msc—–组策略   2. sndrec32——-录音机   3. Nslookup——-IP地址侦测器 ,是一个 监测网络中 DNS 服务器是否能正确实现域名解析的命令行工具。 它在 Windows NT/2000/XP 中均可使用 , 但在 Windows 98 中却没有集成这一个工具。   4. explorer——-打开资源管理器   5. logoff———注销命令   6. shutdown——-60秒倒计时关机命令   7. lusrmgr.msc—-本机用户和组   8. services.msc—本地服务设置   9. oobe/msoobe /a—-检查XP是否激活   10. notepad——–打开记事本   11. cleanmgr——-垃圾整理   12. net start messenger—-开始信使服务   13. compmgmt.msc—计算机管理   14. net stop messenger—–停止信使服务   15. conf———–启动netmeeting   16. dvdplay——–DVD播放器   17. charmap——–启动字符映射表   18. diskmgmt.msc—磁盘管理实用程序   19. calc———–启动计算器   20. dfrg.msc——-磁盘碎片整理程序   21. chkdsk.exe—–Chkdsk磁盘检查   22. devmgmt.msc— 设备管理器   23. regsvr32 /u *.dll—-停止dll文件运行   24. drwtsn32—— 系统医生   25. rononce -p—-15秒关机   26. dxdiag———检查DirectX信息   27. regedt32——-注册表编辑器   28. Msconfig.exe—系统配置实用程序   29. rsop.msc——-组策略结果集   30. mem.exe——–显示内存使用情况

03
领券