首页
社区
课程
招聘
[求助]关于脱EncryptPE V2.2004.8.10的壳
发表于: 2005-1-20 00:29 5838

[求助]关于脱EncryptPE V2.2004.8.10的壳

2005-1-20 00:29
5838
本人经过分析,感觉这个壳比其他的壳难脱多了,汗,我一年没破过竟然落后了,请问有那位朋友有关于脱最新版本的壳,如果有请贴出来请小弟看看。

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (9)
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
正在分析新的壳的过程中。本人是大菜鸟一个,进展还不多,以下是我的发现,希望大家一起讨论一下。
1.运行程序后,壳程序首先会在系统目录下CreateFile,建立一个V22004810.EPE的文件。并Map之。
2.通过填充V22004810.EPE在内存中的镜象,来给V22004810.EPE中的内容来赋值。
3.赋值的数据是通过程序中的一些数据的or dl,dh来获得。
4.在保存V22004810.EPE内容,并关闭相关句柄后,通过LoadLibary载入之。
......
我暂时就调到这里,正在分析V22004810.EPE的过程中,其实就相当于在分析一DLL......
现在工作太忙,没时间搞这些,所以进展肯定超级慢,希望大家讨论讨论,还给我这个大菜鸟一点提示。
2005-2-2 22:08
0
雪    币: 6075
活跃值: (2236)
能力值: (RANK:1060 )
在线值:
发帖
回帖
粉丝
3
...这种分析是在...不敢恭维.
2005-2-2 22:33
0
雪    币: 257
活跃值: (56)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
4
我有一个使他不注入explorer的方法,不知道对不对。不过弄了之后确实看得到进进程了。

1。bp WriteProcessMemory , F9
2.将左下角那个框框(本来是hex)改成显示指令dump
3。buffer 上 fellow in dump
4.将指令(本来是 EB XX) 改成(EB FE)
5.F9 运行
6。看得到进程了
///////////////
我瞎弄得,没原理,大虾看到笑话了,能否告诉我为啥?

/////////////////
这好像是一个不是原理的原理:
What we will do is Make the CHILD PROCESS Entry Point, and INFINiTE LOOP (hex; EB FE)
we make an Infinite loop so we can Pause at the Entry Point of the Child Process :)
and we can do this using API: WriteProcessMemory
2005-2-3 11:59
0
雪    币: 215
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
最初由 vrowang123 发布
我有一个使他不注入explorer的方法,不知道对不对。不过弄了之后确实看得到进进程了。

1。bp WriteProcessMemory , F9
2.将左下角那个框框(本来是hex)改成显示指令dump
3。buffer 上 fellow in dump
........

go to 98/ME.
2005-2-3 20:17
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
谁把这个壳脱了呀,教教我呀!!!
2005-2-4 13:15
0
雪    币: 257
活跃值: (56)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
7
最初由 q3 watcher 发布

go to 98/ME.

thanks winXP
2005-2-4 19:39
0
雪    币: 427
活跃值: (412)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
程序是被DUMP下来了。因为我没有运行Explorer 我看它注,还不给循环。
2005-2-4 21:48
0
雪    币: 257
活跃值: (56)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
9
最初由 鸡蛋壳 发布
程序是被DUMP下来了。因为我没有运行Explorer 我看它注,还不给循环。

iat没加密么?

他会擦去PE头的哇
2005-2-5 12:19
0
雪    币: 154
活跃值: (216)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
10
鸡蛋壳可真够猛的,这也有
2005-2-5 13:11
0
游客
登录 | 注册 方可回帖
返回
//