-
-
[旧帖]
第一次脱壳 失败告终!郁闷!
0.00雪花
-
发表于:
2010-6-18 23:03
3304
-
[旧帖] 第一次脱壳 失败告终!郁闷!
0.00雪花
看了几天脱壳教程!感觉对付简单壳没什么问题了!于是在网上随便下了个私服的登入器拿来练习!ESP定律搞定了!没想到还有附加数据!搞了几天修复不了附加数据。
在SetFilePointer 下断点发现脱壳后的程序和没脱的程序调用Offset 参数没有一个相同的!难道脱了壳代码都变了?后来没有用PE 的插件去添加附加数据,用winhex 复制了附加数据!仔细查看后发现和PE插件添加的有些不同的地方! 在用WINHEX完成的程序中找到了一处和没脱壳有同样参数的SetFilePointer 断点!深入追查发现这个参数的值是通过readfile函数从自己文件中读取的,于是我搜索整个文件,没发现该值!无语了,奇怪不奇怪?
附上文件,期待高手解答下!由于我弄的比较乱,没有截图也没有代码描述,呵呵,抱歉!
文件地址:http://u.115.com/file/f8eca415c3
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课