级别: AVF初窥者
UID: 46306
精华: 0
发帖: 32
威望: 1 点
星星铁: 65 块
贡献值: 0 点
在线时间: 0(小时)
注册时间: 2007-08-27
最后登录: 2008-03-25
楼主  发表于: 2007-08-27 11:56

 什么是壳?

1 什么是壳?
    在自然界中,我想大家对壳这东西应该都不会陌生了,植物用它来保护种子,动物用它来保护身体等等。同样,在一些计算机软件里也有一段专门负责保护软件不被非法修改或反编译的程序。它们一般都是先于程序运行,拿到控制权,然后完成它们保护软件的任务。就像动植物的壳一般都是在身体外面一样理所当然(但后来也出现了所谓的“壳中带籽”的壳)。由于这段程序和自然界的壳在功能上有很多相同的地方,基于命名的规则,大家就把这样的程序称为“壳”了。就像计算机病毒和自然界的病毒一样,其实都是命名上的方法罢了。

2 病毒木马为什么要加壳?
    ①加壳后可以减小木马的体积,便于传播
    ②加壳可以使病毒木马逃避杀毒软件的查杀。

3 正常软件加壳的目的。
    ①减小自己体积,减少占用磁盘空间
    ②使软件不被非法的修改或者反编译,防止他人修改版权或破解。

4 遇到巡警报出软件有壳该怎么办?
    对于新手来说,看到软件加了壳不用慌张,因为正常的软件也会加壳,所以建议普通用户取消巡警在报告中显示壳的设置。取消的方法,设置→扫描报告,然后取消报告中显示壳的信息。
    对于老手来说,可以查看一下在系统目录下加壳的文件,然后搜索一下,看是否病毒。
    有用户认为AST检测报告里面提示加了壳的文件,就认为机器中有病毒,这是不对的,因为正常的软件也会加壳。


参考资料:http://bbs.dswlab.com/thread-12784-1-3.html
未知驱动探索,专注成就专业!
级别: AVF初窥者
UID: 46530
精华: 0
发帖: 1
威望: 1 点
星星铁: 1 块
贡献值: 0 点
在线时间: 0(小时)
注册时间: 2007-09-07
最后登录: 2007-09-07
1楼  发表于: 2007-09-07 00:45
刚开始学脱壳,希望有所收获,谢谢!
级别: AVF初窥者
UID: 46306
精华: 0
发帖: 32
威望: 1 点
星星铁: 65 块
贡献值: 0 点
在线时间: 0(小时)
注册时间: 2007-08-27
最后登录: 2008-03-25
2楼  发表于: 2007-09-07 10:31
最早提出“壳”这个概念的,据我所知,应该是当年推出脱壳软件 RCOPY 3 的作者熊焰先生。在几年前的 DOS 时代,“壳”一般都是指磁盘加密软件的段加密程序,可能是那时侯的加密软件还刚起步不久吧,所以大多数的加密软件(加壳软件)所生成的“成品”在“壳”和需要加密的程序之间总有一条比较明显的“分界线”。有经验的人可以在跟踪软件的运行以后找出这条分界线来,至于这样有什么用这个问题,就不用我多说了。但毕竟在当时,甚至现在这样的人也不是很多,所以当 RCOPY3 这个可以很容易就找出“分界线”,并可以方便的去掉“壳”的软件推出以后,立即就受到了很多人的注意。老实说,这个我当年在《电脑》杂志看到广告,在广州电脑城看到标着999元的软件,在当时来说,的确是有很多全新的构思,单内存生成 EXE 可执行文件这项,就应该是世界首创了。但它的思路在程序的表现上我认为还有很多可以改进的地方(虽然后来出现了可以加强其功力的 RO97),这个想法也在后来和作者的面谈中得到了证实。在这以后,同类型的软件想雨后春笋一般冒出来,记得住名字的就有: UNKEY、MSCOPY、UNALL .... 等等,但很多的软件都把磁盘解密当成了主攻方向,忽略了其它方面,当然这也为以后的“密界克星”“解密机器”等软件打下了基础,这另外的分支就不多祥谈了,相信机龄大一点的朋友都应该看过当时的广告了。

   解密(脱壳)技术的进步促进、推动了当时的加密(加壳)技术的发展。LOCK95和 BITLOK 等所谓的“壳中带籽”加密程序纷纷出笼,真是各出奇谋,把小小的软盘也折腾的够辛苦的了。正在国内的加壳软件和脱壳软件较量得正火红的时候,国外的“壳”类软件早已经发展到像 LZEXE 之类的压缩壳了。这类软件说穿了其实就是一个标准的加壳软件,它把 EXE 文件压缩了以后,再在文件上加上一层在软件被执行的时候自动把文件解压缩的“壳”来达到压缩 EXE 文件的目的。接着,这类软件也越来越多, PKEXE、AINEXE、UCEXE 和后来被很多人认识的 WWPACK 都属于这类软件,但奇怪的是,当时我看不到一个国产的同类软件。

超级巡警虚拟机自动脱壳机完全基于虚拟机技术,对各种已知未知壳进行脱壳处理,适合病毒分析中对加壳的木马样本进行脱壳处理。由于所有代码均运行在虚拟机中,不会对系统造成任何危害。
未知驱动探索,专注成就专业!
级别: AVF初窥者
UID: 46581
精华: 0
发帖: 20
威望: 1 点
星星铁: 22 块
贡献值: 0 点
在线时间: 0(小时)
注册时间: 2007-09-09
最后登录: 2007-09-09
3楼  发表于: 2007-09-09 11:41
、恩。。。反病毒的就要动这个。。。
浪子论坛:http://www.20lz.com
级别: AVF初窥者
UID: 46924
精华: 0
发帖: 1
威望: 1 点
星星铁: 1 块
贡献值: 0 点
在线时间: 0(小时)
注册时间: 2007-09-24
最后登录: 2007-09-24
4楼  发表于: 2007-09-24 22:28
新手,学习中.
级别: 论坛贵宾

UID: 6056
精华: 23
发帖: 4449
威望: 132 点
星星铁: 177 块
贡献值: 178 点
在线时间: 179(小时)
注册时间: 2006-07-26
最后登录: 2009-01-08
5楼  发表于: 2007-10-01 09:10
就說那么點。。
级别: AVF初窥者
UID: 47059
精华: 0
发帖: 3
威望: 1 点
星星铁: 3 块
贡献值: 0 点
在线时间: 0(小时)
注册时间: 2007-10-01
最后登录: 2007-10-02
6楼  发表于: 2007-10-02 16:32
学习了
级别: AVF初窥者
UID: 28072
精华: 0
发帖: 4
威望: 1 点
星星铁: 154 块
贡献值: 0 点
在线时间: 0(小时)
注册时间: 2006-12-14
最后登录: 2008-03-17
7楼  发表于: 2007-10-24 21:05
引用
引用第2楼wingering于2007-09-07 10:31发表的  :
最早提出“壳”这个概念的,据我所知,应该是当年推出脱壳软件 RCOPY 3 的作者熊焰先生。在几年前的 DOS 时代,“壳”一般都是指磁盘加密软件的段加密程序,可能是那时侯的加密软件还刚起步不久吧,所以大多数的加密软件(加壳软件)所生成的“成品”在“壳”和需要加密的程序之间总有一条比较明显的“分界线”。有经验的人可以在跟踪软件的运行以后找出这条分界线来,至于这样有什么用这个问题,就不用我多说了。但毕竟在当时,甚至现在这样的人也不是很多,所以当 RCOPY3 这个可以很容易就找出“分界线”,并可以方便的去掉“壳”的软件推出以后,立即就受到了很多人的注意。老实说,这个我当年在《电脑》杂志看到广告,在广州电脑城看到标着999元的软件,在当时来说,的确是有很多全新的构思,单内存生成 EXE 可执行文件这项,就应该是世界首创了。但它的思路在程序的表现上我认为还有很多可以改进的地方(虽然后来出现了可以加强其功力的 RO97),这个想法也在后来和作者的面谈中得到了证实。在这以后,同类型的软件想雨后春笋一般冒出来,记得住名字的就有: UNKEY、MSCOPY、UNALL .... 等等,但很多的软件都把磁盘解密当成了主攻方向,忽略了其它方面,当然这也为以后的“密界克星”“解密机器”等软件打下了基础,这另外的分支就不多祥谈了,相信机龄大一点的朋友都应该看过当时的广告了。

   解密(脱壳)技术的进步促进、推动了当时的加密(加壳)技术的发展。LOCK95和 BITLOK 等所谓的“壳中带籽”加密程序纷纷出笼,真是各出奇谋,把小小的软盘也折腾的够辛苦的了。正在国内的加壳软件和脱壳软件较量得正火红的时候,国外的“壳”类软件早已经发展到像 LZEXE 之类的压缩壳了。这类软件说穿了其实就是一个标准的加壳软件,它把 EXE 文件压缩了以后,再在文件上加上一层在软件被执行的时候自动把文件解压缩的“壳”来达到压缩 EXE 文件的目的。接着,这类软件也越来越多, PKEXE、AINEXE、UCEXE 和后来被很多人认识的 WWPACK 都属于这类软件,但奇怪的是,当时我看不到一个国产的同类软件。

超级巡警虚拟机自动脱壳机完全基于虚拟机技术,对各种已知未知壳进行脱壳处理,适合病毒分析中对加壳的木马样本进行脱壳处理。由于所有代码均运行在虚拟机中,不会对系统造成任何危害。

原来是这样,长见识了。
级别: AVF初窥者
UID: 11067
精华: 0
发帖: 3
威望: 11 点
星星铁: 253 块
贡献值: 0 点
在线时间: 0(小时)
注册时间: 2006-09-17
最后登录: 2007-12-25
8楼  发表于: 2007-12-25 11:12
很有用啊,收藏起来学习~
级别: AVF初窥者
UID: 17769
精华: 0
发帖: 18
威望: 1 点
星星铁: 168 块
贡献值: 0 点
在线时间: 1(小时)
注册时间: 2006-10-24
最后登录: 2008-12-22
9楼  发表于: 2007-12-30 19:39
收藏起来学习~
级别: AVF初窥者
UID: 52120
精华: 0
发帖: 3
威望: 1 点
星星铁: 0 块
贡献值: 0 点
在线时间: 0(小时)
注册时间: 2008-01-30
最后登录: 2008-02-03
10楼  发表于: 2008-01-30 23:03
upx ,aspack,themida,upack等都是壳。
级别: AVF初窥者
UID: 52120
精华: 0
发帖: 3
威望: 1 点
星星铁: 0 块
贡献值: 0 点
在线时间: 0(小时)
注册时间: 2008-01-30
最后登录: 2008-02-03
11楼  发表于: 2008-01-30 23:04
还有asprotect.
级别: AVF初窥者
UID: 52120
精华: 0
发帖: 3
威望: 1 点
星星铁: 0 块
贡献值: 0 点
在线时间: 0(小时)
注册时间: 2008-01-30
最后登录: 2008-02-03
12楼  发表于: 2008-01-30 23:05
themida 1.0.0.8带驱动保护的。
级别: AVF初窥者
UID: 52216
精华: 0
发帖: 1
威望: 1 点
星星铁: 1 块
贡献值: 0 点
在线时间: 0(小时)
注册时间: 2008-01-31
最后登录: 2008-01-31
13楼  发表于: 2008-01-31 19:14
赚钱中.......................
级别: AVF初窥者
UID: 62658
精华: 0
发帖: 3
威望: 1 点
星星铁: 1 块
贡献值: 0 点
在线时间: 6(小时)
注册时间: 2008-04-15
最后登录: 2008-06-24
14楼  发表于: 2008-05-06 15:12
还是不明白,如果我要学习应该如何下手.