首页
社区
课程
招聘
求助,脱一个由PeCompact 2.xx加壳的ocx控件
发表于: 2010-1-29 17:45 2443

求助,脱一个由PeCompact 2.xx加壳的ocx控件

2010-1-29 17:45
2443
http://mtsoftware.v053.gokao.net/download.html
一个web打印控件,安装后会注册一个CAOSOFT_WEB_PRINT_lodop.ocx控件,用PEiD查时经过PeCompact 2.xx加壳的,用了几个脱壳软件Quick_Unpack,Unpack PECompact,RL!dePacker都没法去壳,也找了一些手动脱壳的方法,和使用Odscript也没法
看了网上的一个“PECompact v2.xx秒脱”的视频教程,也只能找到,跳转到OPE的前一步,对ocx进行调试运行的时候根本调试不到这里,也就没法找到OPE的地址所在了。

009A217E    8BC6            MOV EAX,ESI
009A2180    5A              POP EDX
009A2181    5E              POP ESI
009A2182    5F              POP EDI
009A2183    59              POP ECX
009A2184    5B              POP EBX
009A2185    5D              POP EBP
009A2186    FFE0            JMP EAX

有谁帮忙看看,支支招啊!!!
折腾了几天,小弟能力有限,实在没辙了

[课程]Android-CTF解题方法汇总!

收藏
免费 0
支持
分享
最新回复 (6)
雪    币: 2506
活跃值: (1000)
能力值: (RANK:990 )
在线值:
发帖
回帖
粉丝
2
试试这个看能不能脱:
http://bbs.pediy.com/showthread.php?t=83885
2010-1-29 18:31
0
雪    币: 159
活跃值: (319)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
009B160C                                     55              push ebp
009B160D                                     8BEC            mov ebp,esp
009B160F                                     83C4 C4         add esp,-3C
009B1612                                     B8 34129B00     mov eax,CAOSOFT_.009B1234
009B1617                                     E8 C45BECFF     call CAOSOFT_.008771E0
009B161C                                     E8 D733ECFF     call CAOSOFT_.008749F8

是不是oep?
2010-1-29 19:05
0
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
不能,因为这个是用PeCompact 2.xx 加壳的不是PeCompact 2.x
2010-1-30 13:53
0
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
奇怪我调试进去是这个,你是怎么找到上面这段内容的,能具体说下操作步骤吗?
009B160C      55            DB 55                                    ;  CHAR 'U'
009B160D      8B            DB 8B
009B160E      EC            DB EC
009B160F      83            DB 83
009B1610      C4            DB C4
009B1611      C4            DB C4
009B1612      B8            DB B8
009B1613      34            DB 34                                    ;  CHAR '4'
009B1614      12            DB 12
009B1615      9B            DB 9B
009B1616      00            DB 00
009B1617      E8            DB E8
009B1618      C4            DB C4
009B1619      5B            DB 5B                                    ;  CHAR '['
009B161A      EC            DB EC
009B161B      FF            DB FF
009B161C      E8            DB E8
2010-1-30 13:57
0
雪    币: 2506
活跃值: (1000)
能力值: (RANK:990 )
在线值:
发帖
回帖
粉丝
6
我前面看错了,不是那个 EXE,是那个 OCX 控件。这里表示抱歉。不过你那个 CAOSOFT_WEB_PRINT_lodop.ocx 是可以用我那个脚本来脱的。你自己试过吗?
2010-1-30 18:38
0
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
谢谢,用你的脚本已经成功脱壳,不过资源文件有问题,需要用“FixRes”修复,脱壳后不能正常使用,还需要研究研究有什么其他问题。
2010-2-1 11:59
0
游客
登录 | 注册 方可回帖
返回
//