首页
社区
课程
招聘
[旧帖] [求助]UPX手工脱壳失败,请给新手点帮助行吗 0.00雪花
发表于: 2011-5-5 16:01 3448

[旧帖] [求助]UPX手工脱壳失败,请给新手点帮助行吗 0.00雪花

2011-5-5 16:01
3448
路路解密游戏的41关。我已得到密码,但纠结于脱壳失败问题。
       用peid检测发现有asp壳,用AspackDie141脱壳后继续发现有
UPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo壳,下载了几个upx脱壳机都失败了。于是想到了手工脱壳。 用了esp定律,来到00401000的地方时esp平衡了,用ODdump出来的文件却不能运行。请问何故?
工具: 随书赠送的 OllyICE  
41zhuce.exe 是要破解的文件
unpacked.exe 是asp脱壳后的
yes.exe 是我手工脱壳后的 不过不能运行

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

上传的附件:
收藏
免费 0
支持
分享
最新回复 (9)
雪    币: 71
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
POIUYTREWQASDFGH 过关密码

竟然还能见到明码比较
古董啊古董。。。
2011-5-5 16:40
0
雪    币: 180
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
用ODdump出来的文件却不能运行。

修复IAT了没有,无法运行是提示错误还是没动静。
2011-5-5 17:57
0
雪    币: 71
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
oep是对的
修复下导入表即可
上传的附件:
2011-5-5 18:02
0
雪    币: 180
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
004093AF 61 popad
004093B0 75 08 jnz short 41zhuce.004093BA
004093B2 B8 01000000 mov eax,1
004093B7 C2 0C00 retn 0C
004093BA 68 F0794000 push 41zhuce.004079F0
004093BF C3 retn



004079F0 60 pushad
004079F1 BE 15704000 mov esi,41zhuce.00407015
004079F6 8DBE EB9FFFFF lea edi,dword ptr ds:[esi+FFFF9FEB]
004079FC 57 push edi
004079FD 83CD FF or ebp,FFFFFFFF
00407A00 EB 10 jmp short 41zhuce.00407A12
00407A02 90 nop


00407B6D 61 popad
00407B6E 8D4424 80 lea eax,dword ptr ss:[esp-80]
00407B72 6A 00 push 0
00407B74 39C4 cmp esp,eax
00407B76 ^ 75 FA jnz short 41zhuce.00407B72
00407B78 83EC 80 sub esp,-80
00407B7B - E9 8094FFFF jmp 41zhuce.00401000

00401000 68 20000000 push 20 ;OEP
00401005 68 00000000 push 0
0040100A 68 18464000 push 41zhuce.00404618
0040100F E8 FC0F0000 call 41zhuce.00402010 ; jmp to msvcrt.memset
00401014 83C4 0C add esp,0C
00401017 68 00000000 push 0
0040101C E8 F50F0000 call 41zhuce.00402016 ; jmp to kernel32.GetModuleHandleW


修复IAT后可以运行。
2011-5-5 18:19
0
雪    币: 30
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
多谢大家啊。不过我修复iat还不太会。先去看书学习。 本来还纠结前面做错了呢。
ps。下载你的那个附件要2k,我还没有钱。。
2011-5-5 23:46
0
雪    币: 18
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
整个虚拟机在经过百万级指令的运行后,指令流还是准确无误的。
2011-5-6 06:28
0
雪    币: 48
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
我也是遇到这个情况呀。

不会呀
2011-5-9 23:16
0
雪    币: 206
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
学习一下,还没入门
2011-5-10 08:59
0
雪    币: 32
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
用import好像是,还有个lordpe ,还有od,三者结合才能行,
我这个菜鸟过来显摆下
2011-5-11 20:32
0
游客
登录 | 注册 方可回帖
返回
//