从上面走到这里就可以dump了 现在壳还没有把输入表填充系统函数地址,而所有数据都已还原,正是dump的最佳时机 由于壳把数据恢复到新的基址,因此LordPE需要设置一下,这样才可以完美的抓取进程 Options->Task Viewer->去掉 Full dump:Paste header from disk 选项,也就是不使用物理文件的PE头 看看保存的dump.exe,基本就是加壳前的原始文件了。到这里CI Crypt脱壳就完成了 下面在继续看看壳的流程吧
00571217 5F pop edi 00571218 5E pop esi 00571219 5D pop ebp 0057121A 83C4 04 add esp,4 0057121D 5B pop ebx 0057121E 5A pop edx 0057121F 83C4 08 add esp,8 00571222 894C24 04 mov dword ptr ss:[esp+4],ecx 00571226 FFE0 jmp near eax //飞向光明之巅