首页
社区
课程
招聘
[旧帖] [求助]pushad 和 popad的对应关系? 0.00雪花
发表于: 2010-1-7 22:44 1520

[旧帖] [求助]pushad 和 popad的对应关系? 0.00雪花

2010-1-7 22:44
1520
最近在尝试解一个vfp&exeNc V5.00 -> Wang JianGuo *壳..
根据ESP定律, 找到第一个
00432BEF    61              popad
00432BF0    FFE0            jmp     eax
经过一个大跳转后使用lordPE dump,这是不是脱了第一层壳了?但是那个文件在执行的时候报"XX.exe 遇到问题需要关闭。我们对此引起的不便表示抱歉。",这是为什么啊?能不能给个思路啊。。?

[课程]FART 脱壳王!加量不加价!FART作者讲授!

收藏
免费 0
支持
分享
最新回复 (12)
雪    币: 2362
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
一般 用lordPE转存 再用ImportREC修复IAT 就可以了
2010-1-7 22:48
0
雪    币: 39
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
谢谢你的回答!我刚刚使用Import Rec绑定正在被ollyice debug的应用程序,
在IAT Info needed输入:  OEP=>新入口地址2F001  (0042F001), 点IAT Autosearch时报"Cannot find anything good at this OEP", 点Get Imports 时候说没有合法的modules。使用Fix Dump说"IAT is still invalid, You have to fix manually all unresolved pointers".  这是怎么回事啊?
2010-1-7 23:08
0
雪    币: 245
活跃值: (93)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
4
你连个程序都不贴,这样谁知道啊
2010-1-9 13:40
0
雪    币: 245
活跃值: (93)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
5
修复一下 注意有没有Overlay
2010-1-11 11:25
0
雪    币: 90
活跃值: (91)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
是不是说修复不成功
2010-1-11 11:29
0
雪    币: 2
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
飘过.......
2010-1-11 11:35
0
雪    币: 32
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
xuexi,学习干哈
2010-1-11 11:57
0
雪    币: 39
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
谢谢啊爱鸟!一般是怎么区分是不是Overlay?如果是Overlay,需要做什么处理?把程序帖上来了
上传的附件:
2010-1-11 16:38
0
雪    币: 245
活跃值: (93)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
10
两层壳 都是Aspack改 有检测调试器的部分
最后是Delphi写的
上传的附件:
2010-1-14 16:00
0
雪    币: 96
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
很好,学习了。。谢谢
2010-1-22 15:33
0
雪    币: 16
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
学习中,好,,,,,,,,,,,,,,,,,,,,,,,
2010-1-29 21:33
0
雪    币: 53
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
一般 用lordPE转存 再用ImportREC修复IAT 就可以了
2010-1-31 22:17
0
游客
登录 | 注册 方可回帖
返回
//