首页
社区
课程
招聘
[求助]脱壳后诡异现象我第一次见,怕怕
发表于: 2010-6-14 15:38 6602

[求助]脱壳后诡异现象我第一次见,怕怕

2010-6-14 15:38
6602
一款加UPX 0.89.6 - 1.02 / 1.05 - 1.24 (Delphi) stub -> Markus & Laszlo的软件,

UPXshell脱壳后Borland Delphi 6.0 - 7.0

,发现一打开软件画面一闪而过,然后就是直接机器重新启动.

我知道是有自校验了,但是找Exitwin..下段没有找打此函数.

想问下各位还有什么可能导致软件运行重启呢.

跟踪的时候有发现shutdown之类的胆识无济于事,

有点郁闷  请各位给指点下.

有可能判断文件打大小来决定吗?

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (11)
雪    币: 96
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
对比下原来没脱壳的,单步看看哪个跳变了·~
2010-6-14 15:52
0
雪    币: 245
活跃值: (55)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
有可能,现在的大多数在DLL验证
2010-6-14 15:53
0
雪    币: 89
活跃值: (43)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
一直跟下去了,算是个体力活啊....到最一半发现没有脱壳的,OD反汇编那里直接是DB之类的16进制数,而脱壳后的是call,mov之类的.有点不明白,慢慢往下追了,又都正常了......
2010-6-14 15:56
0
雪    币: 89
活跃值: (43)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
动态库内验证如何解决呢?  没有遇到过呢还.....
2010-6-14 15:57
0
雪    币: 1746
活跃值: (700)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
这个情况我也遇到过,郁闷中。。。
2010-6-14 16:14
0
雪    币: 416
活跃值: (29)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
楼主运气还不错,我碰到一个软件要把硬盘的文件合删除.另一个把硬盘搞成不能启动呢.
2010-6-15 20:41
0
雪    币: 89
活跃值: (43)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
呵呵  我搞到过,把电脑上的exe文件全删除的.....没办法..人实在不知道用虚拟机.感觉很慢虚拟机.
2010-6-15 21:31
0
雪    币: 109
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
其实要你机器重启很简单的 人家直接 winexec('shutdown -s -t 000',sw_hide);
或者吧 XP自带的 SHUTDOWN 改名为 xxx.dat 然后线程运行也是一样的 不一定是 那个关机函数。
思路别太死板了 .
2010-7-4 13:55
0
雪    币: 1
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
我还没遇到过,留位记录
2010-7-5 09:06
0
雪    币: 5
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
确实挺可怕,最好是在专用的、没有重要文件的电脑上进行!
2010-7-10 10:54
0
雪    币: 349
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
先找一个阻止关机的软件,开两个OD跟。
2010-7-11 16:14
0
游客
登录 | 注册 方可回帖
返回
//