首页
社区
课程
招聘
有些 ARM 4.0 新版加的双进程的壳OEP不好找.
发表于: 2005-2-16 11:29 4476

有些 ARM 4.0 新版加的双进程的壳OEP不好找.

2005-2-16 11:29
4476
不知道是不是我系统问题,特别是这个BP GetCurrentThreadId断点,也不知道新版要断多少次,我反正每次断下来都回退到程序搜索
sub edi, ecx
call edi
完全找不到这样的代码,看样子不管用了。

我拿来练手的是东日日记本最新版.有趣的是trial清掉了试用信息后,启动这个程序还是报过期,我估计可能是程序自己报过期,未必是ARM报过期,但怎么都跟不到OEP我又可能估计到是ARM报过期,而非程序报。但有趣的是试用期时间已经提示剩20天,怎么可能ARM又来报个过期。郁闷

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (9)
雪    币: 257
活跃值: (56)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
2
bp WaitForDebugEvent断点,再 Bp WriteProcessMemory
行么?
2005-2-16 11:45
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
我拿来练手的是东日日记本最新版.有趣的是trial清掉了试用信息后,启动这个程序还是报过期,我估计可能是程序自己报过期,未必是ARM报过期,但怎么都跟不到OEP我又可能估计到是ARM报过期,而非程序报。但有趣的是试用期时间已经提示剩20天,怎么可能ARM又来报个过期。郁闷
绕口令啊
2005-2-16 14:16
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
4
等待鸡蛋壳搞定这个日记本的壳
2005-2-16 16:49
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
can u post the unpackme...i wan to have a try..:)
2005-2-16 22:23
0
雪    币: 223
活跃值: (106)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
6
我拿来练手的是东日日记本最新版.有趣的是trial清掉了试用信息后,启动这个程序还是报过期,我估计可能是程序自己报过期,未必是ARM报过期,但怎么都跟不到OEP我又可能估计到是ARM报过期,而非程序报。但有趣的是试用期时间已经提示剩20天,怎么可能ARM又来报个过期。郁闷


程序有代码向注册表写入安装日期的信息,然后每次启动都会检查。

我也是过了20天才发现。

最初由 vrowang123 发布
bp WaitForDebugEvent断点,再 Bp WriteProcessMemory
行么?


印象中好像这个方法是找不到了。
2005-2-16 23:59
0
雪    币: 332
活跃值: (479)
能力值: ( LV9,RANK:330 )
在线值:
发帖
回帖
粉丝
7
期待鸡蛋壳搞定...
只要是鸡蛋壳,必看!
2005-2-17 08:45
0
雪    币: 99
活跃值: (193)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
关注中……
2005-2-17 11:51
0
雪    币: 250
活跃值: (105)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
期待搞定,然后来个日记本的笔记。
哪里有下载?
2005-2-18 00:30
0
雪    币: 229
活跃值: (50)
能力值: ( LV9,RANK:170 )
在线值:
发帖
回帖
粉丝
10
Some Arm4.0 are not using

  sub edi, ecx
  call edi

  but

  call register

register = eax,ebx....

why not try using the DuplicteHandle API ?
2005-2-18 11:12
0
游客
登录 | 注册 方可回帖
返回
//