• 标 题:【分享】MEW1.1脱壳脚本 For OM
  • 作 者:vipchenji
  • 时 间:2004-12-01,17:27
  • 链 接:http://bbs.pediy.com

///////////////////////////////////////////////////////////////////////////////
//
//  FileName    :   Mew 11 SE v1.0.oms (Peid Scan :*Neolite 2.0 -> Neoworx Inc.*)
//  Author      :   chenjiwl
//  Date        :   2004-11-27 13:21
//  Comment     :   Search "test,jnz,retn" to get the OEP
//                  通过搜索特征码,来得到OEP地址
//
///////////////////////////////////////////////////////////////////////////////


EOB FindBreak                   //当中断时转到 FindBreak

stepover                        //先得F8一下
invoke Find, eip, "85C075??C3"  //搜索特征码
cmp reg00,-1         //是否找到特征码
je err          //如果没找到,则显示错误信息
mov reg01, reg00    //保护reg00

add reg01,4       //修正地址,使脚本结束时能准确停在OEP处,
         //目前OM还不能精确的多次F7/F8情况下,
                          //这个办法好用
          
invoke bp, reg01             //设置中断

run              //F9
halt      //脚本停止

err:
invoke msg,"错误:可能不是使用MEW加壳的程序!\n请检查后再运行本脚本。"
halt


FindBreak:
invoke BC, reg01              //清除中断
stepover           //F8
invoke msg, " 代码窗中所指的地址就是OEP地址。\n请Dump出来修复! "
附件:NEM_v11.rar