标签: CodeDoctor
CodeDoctor会静态分析指令并且跟踪所有的跳转指令。在程序不停地跳来跳去的场合下,这个功能是非常有用的。当它遇到不能跟踪的指令时,它会停止分析,将所有已经分析完毕的指令拷贝到一块指定的内存中去
使用方法功能介绍1.反混淆
在反汇编窗口中选择并执行这条指令。它会尝试将垃圾指令中转换成为清晰的指令。
举例:
原始指令:
00874372 57 PUSH EDI
00874373 BF 352AAF6A MOV EDI,6AAF2A35
00874378 81E7 0D152A41 AND EDI,412A150D
0087437E 81F7 01002A40 XOR EDI,402A0001
00874384 01FB ADD EBX,EDI
00874386 5F POP EDI
反混淆后:
00874372 83C3 04 ADD EBX,4
2.反混淆-单步
这条指令的原理同上一条相似,不过它一次只分析一条指令。
3.将nop置后
将这种形式的代码:
00874396 50 PUSH EAX
00874397 90 NOP
00874398 90 NOP
00874399 52 PUSH EDX
0087439A BA 3F976B00 MOV EDX,somesoft.006B973F
0087439F 90 NOP
008743A0 90 NOP
008743A1 90 NOP
转换为:
00874396 50 PUSH EAX
00874397 52 PUSH EDX
00874398 BA 3F976B00 MOV EDX,somesoft.006B973F
0087439D 90 NOP
0087439E 90 NOP
0087439F 90 NOP
008743A0 90 NOP
008743A1 90 NOP
限制:它会跳出所有跳转指令和call指令
4.取消/重新执行
取消或再次执行前一条指令
5.检索跳转功能
它会静态分析指令并且跟踪所有的跳转指令。在程序不停地跳来跳去的场合下,这个功能是非常有用的。当它遇到不能跟踪的指令时,它会停止分析,将所有已经分析完毕的指令拷贝到一块指定的内存中去。
在设定中设置这些参数:
步过所有的call-如果设置的话,它会步过所有的call。否则它会跟踪它们。
步过jcc-dtto(?)
反混淆-在遇到Jcc,RET,JMP,CALL指令时,它会反混淆指令。在程序有多分支的时候非常有用。
举例:
转换前:
00874389 /EB 05 JMP SHORT somesoft.00874390
0087438B |43 INC EBX
0087438C |41 INC ECX
0087438D |42 INC EDX
0087438E |EB 07 JMP SHORT somesoft.00874397
00874390 \B8 07000000 MOV EAX,7
00874395 ^ EB F4 JMP SHORT somesoft.0087438B
00874397 C3 RET
转换后:
003B0000 B8 07000000 MOV EAX,7
003B0005 43 INC EBX
003B0006 41 INC ECX
003B0007 42 INC EDX
003B0008 C3 RET
6.重建资源和重排列
此功能在脱壳时有一些限制。它从磁盘上打开被调试的文件。然后找到所有的资源并将它们重建到一块区段(当前它将资源重建到exe中的原始区段中)。然后它重新排列文件,以一个新的名字来保存文件。
什么时候此功能是有用的?举例来说,在脱apack/asprotect或者其他一些壳的事后。这些壳会从原始区段中窃取一些资源,并且将它们放置到自己的区段中。由此会增加文件的大小,并且防止你去除壳的区段。同时它也防止了通过一些资源黑客软件看到这些资源。
我确信会有比这个插件更好的工具,不过将它整合进来有时候是十分方便的。
7.AsProctect脱壳
此功能可以脱那些被asprotect加上壳的文件并且修复它们,导出asprotect.dll,将信息输出到txt文件中去。当此功能失败的时候,请提交目标文件给我。
限制:
1.无法找到和修复SDK 1.x版本的函数(你需要手动寻找它们)
此处有两种情况。一种是在OEP之前被调用的函数。它们进行一系列的初始化功能。如果它们不被执行,程序可能会提示失效。找到它们并执行它们:-)
第二种是在OEP之后执行的,通过特殊的参数隐藏在GetprocAddress之后,这些函数AsProtect将它们重新转向到了自己的代码中。你需要手动分析这些代码。
2.在2.30-2.51中,有两种方式的窃取方式-一种为PolyOEP方式,还有一种是虚拟化。此功能只能修复前者。
3.不能找到crc校验或者外壳检查。不过此功能可以防止一种类型的外壳检查:在跳转到API的指令中寻找E8。
4.它不会解密被加密的部分或者区段。
5.它不会找到序列号,修补试用版等等。
6.如果有附加数据的话,在脱壳后可能会破损。
Bugs:
不能工作在在一些特定的1.10版本下,有时间我会修复的。
注意事项在脱被Asprotect 2.X保护的文件时,你可能需要aspr_ide.dll。从aspack.com上获得它们,如果需要的话,进行修改。
××××××××××××××××××××××××××××××××××××××××××××××××××××××××××××
文件说明:
CodeDoctor.dll 主程序
加载全部内容
广联达新驱动-广联达新驱动下载 v3.8.596.507867.0M151人在玩广联达新驱动是一款相当专业的加密驱动软件,用户使用这款软件可以将电脑中无论是什么格式的文件都进行加密,不用担心电脑文件的信息流露出去或者被他人看见,立志为用户的隐私安全负责。
下载极光文件保-极光文件保下载 v2.2.6官方版27.5M132人在玩极光文件保是一款相当出色的文件阅读加密类软件,软件可打开文件进行阅读查看,还支持对文件进行加密处理。在软件中支持对文件的类型、名称、组名、打开时间进行查看。软件还支持拖拽操作。
下载SAM文件查看器-NTPWEdit(解密软件)下载 v0.5汉化版143KB49人在玩NTPWEdit解密软件可以查看并修改系统SAM文件中的密码,SAM文件中记载着系统用户名和密码,一般情况下是无法打开的,使用这款SAM文件查看器可以在PE系统下打开查看用户名和密码,如果忘记了系统密码的话可以使用这款工具查看。软件已汉化为中文。
下载华为配置光猫解密工具-华为配置光猫解密工具下载 v1.07.1M48人在玩华为配置光猫解密工具用于华为光猫设备二次加密解密,可进行XML解密与XML加密操作,CFG解密与加密操作,支持二次解密、$1/$2解密、加密解密华为光猫文件。。
下载文件夹加密超级大师完美破解版-文件夹加密超级大师下载 v17.19官方版8.1M38人在玩文件夹加密超级大师原为磁盘加锁专家,可加密硬盘和USB存储设备的任何数据,具有4种加密方式,可按实际需求选择最佳的方式。加密隐藏后,在任何环境下无法找到,可以确保你分区内存放数据的安全性和保密性。
下载rakhnidecryptor病毒解密工具-kaspersky rakhnidecryptor下载 中文版5.1M34人在玩RakhniDecryptor是卡巴斯基推出的一款勒索病毒解密工具,最新的版本可以解密受Jaff勒索病毒影响的文件,当电脑被病毒攻击,文件被加密勒索时,可以使用该工具尝试解密,有需要的赶快下载吧!。
下载gpg4win-Gpg4win(电子邮件加密工具)下载 v3.1.5官方版27M34人在玩Gpg4win是Windows平台下的集密钥生成、存储、发布于一体的密钥管理和加解密软件,Gpg4win一共包含GpgOL、GpgEx、GnuPG和Kleopatra四个组件,可以用来对Outlook等电子邮件进行加密!。
下载iSunshare BitLocker Genius(BitLocker加密工具)下载 v3.0.3.1官方版2.5M27人在玩iSunshareBitLockerGeniusBitLocker加密工具是一款非常不错的磁盘加密工具,这款软件可以在Windows操作系统中使用BitLocker加密内部/外部驱动器。
下载文件夹加锁--密码箱 V9.7下载 -该软件能使文件夹加锁,在无密码时848KB25人在玩该软件能使文件夹加锁,在无密码时禁止其它人进入加密文件夹。并且它还能使各隐藏文件夹彻底的隐藏。
下载WinZip密码清除-ZipPassword COMEBACK(WinZip密码清除工具)下载 v3.0绿色版2.2M24人在玩ZipPasswordCOMEBACK是一款用来清除WinZip密码的小工具。
下载