首页
社区
课程
招聘
大牛帮忙看看是什么壳
发表于: 2010-8-14 21:33 6638

大牛帮忙看看是什么壳

2010-8-14 21:33
6638
代码入口
011C1000 >  83EC 04         sub esp,4
011C1003    50              push eax
011C1004    53              push ebx
011C1005    E8 01000000     call fbas_tes.011C100B
011C100A    CC              int3
011C100B    58              pop eax
011C100C    8BD8            mov ebx,eax
011C100E    40              inc eax
011C100F    2D 00101500     sub eax,151000
011C1014    2D 65E36000     sub eax,fbas_tes.0060E365
011C1019    05 5AE36000     add eax,fbas_tes.0060E35A
011C101E    803B CC         cmp byte ptr ds:[ebx],0CC
011C1021    75 19           jnz short fbas_tes.011C103C
011C1023    C603 00         mov byte ptr ds:[ebx],0
011C1026    BB 00100000     mov ebx,1000
011C102B    68 2010941F     push 1F941020
011C1030    68 5DE2325E     push 5E32E25D
011C1035    53              push ebx
011C1036    50              push eax
本来想贴个图发可是不知道怎么弄

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (9)
雪    币: 97697
活跃值: (200744)
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
2
论坛发图 参考:

http://bbs.pediy.com/showpost.php?postid=292659
2010-8-14 23:39
0
雪    币: 290
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
WL
TMD
2010-8-15 14:57
0
雪    币: 14
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
我也遇到了這個殼 不會搞
大牛們可以說說脫殼的方法嗎
2010-8-15 17:13
0
雪    币: 109
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
请教大牛这可能是什么版本的,我以前也看过WL的代码和这个不一样而且查得出来是1。82+,这个查是什么也找不到,和楼上的兄弟说的一样,有什么方法可以解掉这壳,试了好多脚本都不管用
2010-8-15 20:09
0
雪    币: 0
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
应该是PE-Armor V0.49 -> hying *  当然是我猜测而已 呵呵,楼主你自己看着办吧
2010-8-15 21:25
0
雪    币: 14
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
兄弟 我好像找到OEP了 但是不會修復
希望兄弟你找到OEP後也可以幫幫我
我的問題是
未dump前在OPE 00401618   彈出了註解 Real entry point of SFX code
dump後運行到下圖 程序便跳了 有什麼方法可以修復


我找oep的方法是
一開始f7狂跟 跟到0043xxxx有一個retn  那裡有很多jmp 跳來跳去
接著按下ctrl+f9  等一會找到了retn
就用硬件斷點 一直按f9運行到最後一次便是oep



2010-8-16 21:32
0
雪    币: 0
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
没有见过这种壳
2010-8-18 10:24
0
雪    币: 109
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
找人看过了是WL的,不过好像我感觉不止一层壳,WL的按理查得出来
2010-8-20 23:17
0
雪    币: 14
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
自己找了個 WL 2.1.0的加殼程序
加殼後和那個程序的代碼很相近

希望大家一起分析
he 010073D1
上传的附件:
2010-8-28 10:48
0
游客
登录 | 注册 方可回帖
返回
//