首页
社区
课程
招聘
[旧帖] [求助]脱壳文件运行后系统自动关机如何下断点? 0.00雪花
发表于: 2011-4-28 15:05 1562

[旧帖] [求助]脱壳文件运行后系统自动关机如何下断点? 0.00雪花

2011-4-28 15:05
1562
新学破解练习脱壳,遇到一个ASPack 2.12 -> Alexey Solodovnikov [Overlay]加壳软件,OD手脱后,查壳显示为Microsoft Visual Basic 5.0 / 6.0程序,脱壳成功,但该程序有两个自检暗装,一是运行后显示文件已损坏,二是系统自动关机.目前第一个暗桩已排除,第二个一直找不到断点拦不下来,请问各位大师如何下断点?在脱壳论坛中看到也有这种情况,有大师提示:看看是否执行了shutdown -s -t 0 不知如何看看,怎样下断?恳求各位大师指教,不胜感激,谢谢!

[课程]FART 脱壳王!加量不加价!FART作者讲授!

收藏
免费 0
支持
分享
最新回复 (12)
雪    币: 656
活跃值: (448)
能力值: ( LV12,RANK:360 )
在线值:
发帖
回帖
粉丝
2
找系统关机的API下断不可以吗?
2011-4-28 15:32
0
雪    币: 248
活跃值: (25)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
3
试一下这个断点
bp ExitWindowsEx
2011-4-28 15:35
0
雪    币: 180
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
同楼上,bp ExitWindowsEx
断下后在堆栈窗口找到地址然后跳转到该地址,如果Alt+F9就又关掉了
2011-4-28 16:11
0
雪    币: 80
活跃值: (112)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
bp ExitWindowsEx  下过了,不行.
2011-4-28 16:14
0
雪    币: 80
活跃值: (112)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
bp MSVBVM60.rtcShell 也不行.
2011-4-28 16:24
0
雪    币: 248
活跃值: (25)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
7
想到一个笨方法,不知可行不
去试下看
直接对native api下断
调用系统的api都会转为调用native api的调用
实现关机的Native API
NtShutDownSystem
ZwShutDownSystem
不过OD里面直接对函数名这两个函数似乎不认得,
不知道你的认识不

不认识就得找地址对其下断了
这两个函数在ntdll.dll模块
可以用denpendency查看(vc下带的一个工具)
2011-4-28 17:02
0
雪    币: 80
活跃值: (112)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
NtShutDownSystem   ZwShutDownSystem 这两个函数不认得,烦请大师说说如何直接对native api下断,又如何找地址对其下断?我是新手,请讲仔细些,谢谢!
2011-4-28 17:56
0
雪    币: 248
活跃值: (25)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
9
俺也是新手,呵呵……



最下面窗口有ntdll.dll模块的基址
右边窗口有函数便宜量

这个方法其实我都还没试过,呵呵
上传的附件:
  • 1.jpg (172.04kb,39次下载)
  • 2.jpg (155.58kb,39次下载)
2011-4-28 19:12
0
雪    币: 1
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
9楼的那个软件俺没用过- -
俺去下个试试
在试下这个函数= =
谢谢9楼的提供
2011-4-28 19:46
0
雪    币: 80
活跃值: (112)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
看不懂,还是不知该怎么下断。
2011-4-28 21:30
0
雪    币: 80
活跃值: (112)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
程序确实执行了shutdown -s -t 1命令,但不知如何下断点,谁能告诉我bp什么呀?
2011-4-29 11:07
0
雪    币: 14
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
不用下了。直接把CMD改名字看看。。。哈哈。
2011-4-29 23:15
0
游客
登录 | 注册 方可回帖
返回
//