首页
社区
课程
招聘
[求助][求助]ASPack 2.12 -> Alexey Solodovnikov 脱壳问题
发表于: 2009-11-27 19:51 2157

[求助][求助]ASPack 2.12 -> Alexey Solodovnikov 脱壳问题

2009-11-27 19:51
2157
新学脱壳, 按网友的介绍一步步来做, 结果未找到OEP
这是我做的过程:

1.程序启动:
0048E001 >  60              pushad                             //F8,跳到下一句
0048E002    E8 03000000     call    0048E00A         //这里,得到. ESP= 12ffa4
0048E007  - E9 EB045D45     jmp     45A5E4F7
...

2.命令窗口输入: dd 12ffa4,回车,右键下硬件断点,

3.F8,跳到这里:
0048E3B0   /75 08           jnz     short 0048E3BA     //F8
0048E3B2   |B8 01000000     mov     eax, 1             //
0048E3B7   |C2 0C00         retn    0C                       //
0048E3BA   \68 976A4300     push    00436A97       //到了这里,再F8
0048E3BF    C3              retn                                     //到了这里,再F8,结果就不对了,
0048E3C0    8B85 26040000   mov     eax, dword ptr [ebp+426]
...

4.跳到这里了:
00436A97      E8            db      E8
00436A98      42            db      42                               ;  CHAR 'B'
00436A99      AC            db      AC
00436A9A      00            db      00
00436A9B      00            db      00
...

5.请指点一下,第3步该如何继续向下跟?附件在试验的程序.

alitb.rar

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

上传的附件:
收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 1632
活跃值: (13)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
00436A97就是OEP,Ctrl+A分析下就看清楚了。
2009-11-27 21:11
0
雪    币: 2025
活跃值: (1712)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
3
00436A97      E8            db      E8  这一行就是出口了 但是隐藏了 要分析下的!如楼上所说的ctrl+A分析!
2009-11-27 21:17
0
雪    币: 290
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
右键——分析——删除分析
2009-11-27 21:25
0
雪    币: 205
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
多谢楼上的
达文西 wangwei实施 和 芳草碧连

继续学习这个壳,第一个壳...
2009-11-28 00:46
0
游客
登录 | 注册 方可回帖
返回
//