目标软件:诺顿 Ghost 2003
目标文件: ghost.exe
加壳方式:UPX 1.20 For Dos
使用工具:FileInfo2.50
UPX 1.20For Dos
Hex Workshop 4.1
大名鼎鼎的磁盘镜像工具,支持从 NFTS 中恢复镜像文件(但不要将程序安装在 NTFS 分区内,否则在 DOS 下无法运行 Ghost)
先用 fi 检查壳的类型,报告显示UPX v1.20 (COFF)
用upx1.20For Dos -d 脱之,当然这时的ghost.exe还不能运行。
用Hex Workshop 4.1将原版ghost.exe打开,将 000F9810~00FA00F段剪切后粘贴到已脱壳的ghost.exe文件末,保存。
运行ghost.exe,成功。
脱壳成功!






