第十二课 ASProtect 2.x壳 下载:VolX的Aspr2.XX_unpacker_v1.0 VolX这个脚本其实是一个ASProtect脱壳机了,支持Asprotect 1.32, 1.33, ,1.35, 1.4, 2.0, 2.1, 2.11, 2.2beta, 2.2, 2.3
1.Ollydbg 1.1
2.Odbgscript 1.47 或以上的版本(OD插件,一般集成OD都有)
3.Import Reconstructor
运行Ollydbg打开目标程序,单击OD菜单“插件/Odbgscript/运行脚本”,打开VolX这个脚本:Aspr2.XX_unpacker_v1.0SC.osc
然后按着脚本提示操作就可。
脚本跑完,会在目标软件的目录生成一个de_文件名.exe,OD的记录窗口(按Alt+L)打开显示了OEP,IAT等信息,如:
代码: IAT 的地址 = 00405000 IAT 的相对地址 = 00005000 IAT 的大小 = 000000BC00A70042 断点位于 00A70042 OEP 的地址 = 00401D2B OEP 的相对地址 = 00001D2B[/pre]
接下来,你再用Import Reconstructor修复输入表即可,最后Fix Dump时选中de_文件名.exe.
一般情况下,用VolX的脚本就能脱Asprotect了。如果你要手工脱壳,如下文章可参考:引用:
nspack3.5主程序脱壳分析(Aspr SKE 2.X) (输入表)
Asprotect SKE 2.2 的Advanced Import protection保护技术 (输入表)
莱鸟脱Aspr2.11 SKE+修复stolen (Dump法对付stolen OEP)
ASProtect.SKE.2.11 stolen code解密 (ASProtect 2.11的stolen与SDK修复技术 )
ASProtect_SKE_2.3Beta_Build0319 stolen code分析 (ASProtect 2.22/2.23的stolen与SDK修复技术 )
ASProtect SKE 2.2 SDK中的API修复 附ASProtect脱壳机:
ASProtect1.2以前版本,可以用
CASPR v1.10 ASProtect1.2x,可以用
Stripper 2.07ht ASProtect 1.3~ASProtect 2.0 ,可以用
Stripper 2.11 ASProtect SKE 2.11以前版本,可以用
stripper v2.13 (last beta) ASProtect SKE 2.2/2.3 观注...