首页
社区
课程
招聘
已到OEP但无法dump进程.望各路大侠帮忙
发表于: 2009-11-26 18:17 3996

已到OEP但无法dump进程.望各路大侠帮忙

2009-11-26 18:17
3996
00401000 > $  60            pushad                                   ;  (initial cpu selection)
00401001   .  E8 03000000   call    00401009
00401006      E9            db      E9
00401007      EB            db      EB
00401008      04            db      04
00401009  /$  5D            pop     ebp
0040100A  |.  45            inc     ebp
0040100B  |.  55            push    ebp
0040100C  \.  C3            retn
0040100D      E8            db      E8
0040100E      01            db      01
0040100F      00            db      00
00401010      00            db      00
00401011   .  00EB          add     bl, ch
00401013   .  5D            pop     ebp
00401014   .  BB EDFFFFFF   mov     ebx, -13
00401019   .  03DD          add     ebx, ebp
0040101B   .  81EB 00400000 sub     ebx, 4000
00401021   .  61            popad
00401022   .- E9 2FA50700   jmp     0047B556

直接到
0047B556    60              pushad      
0047B557    E8 00000000     call    0047B55C
0047B55C    83C4 04         add     esp, 4
0047B55F    8B6C24 FC       mov     ebp, dword ptr [esp-4]
0047B563    E8 80020000     call    0047B7E8
0047B568    E8 69240000     call    0047D9D6
0047B56D    837C24 28 01    cmp     dword ptr [esp+28], 1
0047B572    75 0C           jnz     short 0047B580
0047B574    8B4424 24       mov     eax, dword ptr [esp+24]
0047B578    8985 95450000   mov     dword ptr [ebp+4595], eax
0047B57E    EB 0C           jmp     short 0047B58C
0047B580    8B85 91450000   mov     eax, dword ptr [ebp+4591]
0047B586    8985 95450000   mov     dword ptr [ebp+4595], eax
0047B58C    E8 0A0D0000     call    0047C29B
0047B591    EB 03           jmp     short 0047B596
0047B593    24 00           and     al, 0
0047B595    00E8            add     al, ch
0047B597    1923            sbb     dword ptr [ebx], esp
0047B599    0000            add     byte ptr [eax], al
0047B59B    8DB5 7E530000   lea     esi, dword ptr [ebp+537E]
0047B5A1    8D9D 0C030000   lea     ebx, dword ptr [ebp+30C]
0047B5A7    33FF            xor     edi, edi
0047B5A9    EB 03           jmp     short 0047B5AE
0047B5AB    3C 00           cmp     al, 0
0047B5AD    00EB            add     bl, ch
0047B5AF    032D 0000EB1B   add     ebp, dword ptr [1BEB0000]
0047B5B5    8B85 95450000   mov     eax, dword ptr [ebp+4595]
0047B5BB    FF7437 04       push    dword ptr [edi+esi+4]
0047B5BF    010424          add     dword ptr [esp], eax

希望有大侠帮助下,谢谢各位了

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

上传的附件:
收藏
免费 0
支持
分享
最新回复 (13)
雪    币: 140
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
得知
OEP 004026C8  - FF25 E4104000   jmp dword ptr ds:[4010E4]                ; MSVBVM60.rtcReplace
004026CE  - FF25 E8114000   jmp dword ptr ds:[4011E8]                ; MSVBVM60.ThunRTMain
004026D4    68 E0294000     push kfc20_wq.004029E0
004026D9    E8 F0FFFFFF     call kfc20_wq.004026CE                   ; jmp to MSVBVM60.ThunRTMain
004026DE    0000            add byte ptr ds:[eax],al
004026E0    40              inc eax
2009-11-26 18:51
0
雪    币: 2513
活跃值: (610)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
3
完全不懂为什么不能……
上传的附件:
2009-11-26 19:23
0
雪    币: 140
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
呜...大侠,能留下你的联系方式么?
2009-11-26 19:37
0
雪    币: 2513
活跃值: (610)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
5
用LOADPE进行DUMP
然后用ImportRec进行IAT的修复

BTW:用od的dump插件容易搞出问题
2009-11-26 20:17
0
雪    币: 290
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
到OEP后用LordPE来dump,然后关闭OD,直接运行原版程序,用Import REC修复即可。
unpacked.rar
上传的附件:
2009-11-26 20:36
0
雪    币: 140
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
非常谢谢各位.
2009-11-26 21:04
0
雪    币: 140
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
奖金送到了,谢谢你们.
2009-11-26 21:07
0
雪    币: 290
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
这个程序破解也不难 作者倒是挺有意思的^_
2009-11-26 21:35
0
雪    币: 140
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
说说看...
2009-11-26 21:53
0
雪    币: 227
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
0047B556    60              pushad
这个根本就不是OEP
你的Unpack_.exe又怎么会得到呢?
2009-11-26 23:32
0
雪    币: 1
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
无语、。。。能,,测试了下 可以的
2009-11-28 07:43
0
雪    币: 1
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
不知道你是怎么脱的
2009-11-28 07:44
0
雪    币: 43
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
学习了。呵呵。。。。
2009-11-28 08:52
0
游客
登录 | 注册 方可回帖
返回
//