分享

Peid使用教程--查壳

 笔录收藏 2012-07-29

最近因用到一软件 却只有日文 烦 。所以着手汉化软件。找几个教程 慢慢来吧。

Peid是一款强大的查壳软件,非常简单易用。打开peid,界面如下:

Peid使用教程 - ご噯伱☆無悔 - qzf1109 的博客

直接把exe文件拖到里面即可。例如:

Peid使用教程 - ご噯伱☆無悔 - qzf1109 的博客

这个是暗组2008 vstart软件的信息。从上面我们可以看到软件加的UPX的壳,版本是0.89.6

我们最常用到的功能有:

1、 查看入口点。即程序的入口地址。查入口点的软件有很多,几乎所有的PE编辑软件都可以查看入口点。

2、 查看软件加的什么壳。这个软件加的是UPX 0.89.6

插件应用。最常用的插件就是脱壳。Peid的插件里面有个通用脱壳器,能脱大部分的壳,如果脱壳后import表损害,还可以自动调用ImportREC修复improt表。
点击“=>”打开插件列表。如图:

Peid使用教程 - ご噯伱☆無悔 - qzf1109 的博客

还可以专门针对一些壳进行脱壳,效果要比通用脱壳器好。

Peid使用教程 - ご噯伱☆無悔 - qzf1109 的博客

此例子中,我们使用unpacker for upx插件进行脱壳。默认的脱壳后的文件放置位置在peid的根目录下。文件名为原文件名前加un字样。

脱壳后我们再查看壳:

Peid使用教程 - ご噯伱☆無悔 - qzf1109 的博客

发现壳已经脱掉,程序为VB编写。如果程序可以运行,则说明脱壳成功。如果不能运行,可以修改import table等方式解决。


    本站是提供个人知识管理的网络存储空间,所有内容均由用户发布,不代表本站观点。请注意甄别内容中的联系方式、诱导购买等信息,谨防诈骗。如发现有害或侵权内容,请点击一键举报。
    转藏 分享 献花(0

    0条评论

    发表

    请遵守用户 评论公约

    类似文章 更多