首页
社区
课程
招聘
[旧帖] 碰到一个UPX壳 0.00雪花
2011-3-29 11:42 4538

[旧帖] 碰到一个UPX壳 0.00雪花

2011-3-29 11:42
4538
ESP定律脱掉后不能运行。帮忙看下,aiis一个替代IIS的程序。

阿里云助力开发者!2核2G 3M带宽不限流量!6.18限时价,开 发者可享99元/年,续费同价!

上传的附件:
收藏
点赞0
打赏
分享
最新回复 (12)
雪    币: 622
活跃值: (294)
能力值: ( LV13,RANK:410 )
在线值:
发帖
回帖
粉丝
无聊的菜鸟 9 2011-3-29 18:29
2
0
bp 430804
修改文件+0x80处共计10h字节的内容为0x58d204处共计10h字节的内容,然后保存文件。
雪    币: 184
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
樱花散落 2011-3-30 10:00
3
0
这样就可以了吗?
雪    币: 122
活跃值: (1455)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
koflfy 1 2011-3-30 10:49
4
0
我也好多次碰到ESP脱壳后不能运行的情况,不知道是怎么回事,请问2楼能讲解一下这方面知识吗?
雪    币: 122
活跃值: (1455)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
koflfy 1 2011-3-30 10:49
5
0
我也好多次碰到ESP脱壳后不能运行的情况,不知道是怎么回事,请问2楼能讲解一下这方面知识吗?
雪    币: 622
活跃值: (294)
能力值: ( LV13,RANK:410 )
在线值:
发帖
回帖
粉丝
无聊的菜鸟 9 2011-3-30 17:37
6
0
关注0x58d204上下各10h的内存内容的来源,你们就知道为什么了。
雪    币: 184
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
樱花散落 2011-3-31 10:16
7
0
还是不行。有没有别的办法?
雪    币: 184
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
樱花散落 2011-3-31 10:55
8
0
修改文件+0x80处共计10h字节的内容为0x58d204处共计10h字节的内容
怎么修改呢?
理解不了啊
雪    币: 622
活跃值: (294)
能力值: ( LV13,RANK:410 )
在线值:
发帖
回帖
粉丝
无聊的菜鸟 9 2011-3-31 13:37
9
0
OD载入,对0x430804下断点,然后运行。等到达断点位置,将内存窗口定位到0x58d204处。复制0x58d204至0x58d214之间的16个字节(二进制复制),然后将内存窗口定位到0x400080处,将0x400080至0x400090之间的16个字节替换为前面复制字节(二进制粘贴)。然后选择“复制到可执行文件”->“选择”,然后保存文件。然后退出OD。

是不是我这样说你觉得很满意?
雪    币: 9917
活跃值: (475)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
pnccm 2011-3-31 13:37
10
0
有时脱壳后还要修复一下AIP才可以正常运行。具体还是要多研究一下脱壳的教程。
雪    币: 184
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
樱花散落 2011-3-31 14:28
11
0
我下了bp 430804
但是运行了程序没有断下来啊。
雪    币: 622
活跃值: (294)
能力值: ( LV13,RANK:410 )
在线值:
发帖
回帖
粉丝
无聊的菜鸟 9 2011-3-31 17:44
12
0
那就爱莫能助了,我这边断的很好。
004307F3    8D95 44FFFFFF   lea     edx, dword ptr [ebp-BC]
004307F9    52              push    edx
004307FA    68 04D25800     push    0058D204
004307FF    E8 CCA80900     call    004CB0D0
00430804    83C4 08         add     esp, 8
00430807    C785 D0B6FFFF 0>mov     dword ptr [ebp+FFFFB6D0], 0
00430811    EB 0F           jmp     short 00430822

直接附送成品算了。但是如果你以后再修改文件的话,还要再折腾一次。我没有移除它的校验机制,只是修复了校验的数值而已。
上传的附件:
雪    币: 107
活跃值: (25)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
stormxp 1 2011-3-31 22:00
13
0
这个程序有自我验证功能,进行爆破:把00430829处的JGE改为JL就可以了
游客
登录 | 注册 方可回帖
返回