首页
社区
课程
招聘
[求助]新手求助OEP脱壳
发表于: 2011-5-18 12:39 4065

[求助]新手求助OEP脱壳

2011-5-18 12:39
4065
PEID 查壳是  yoda's Protector v1.02 (.dll,.ocx) -> Ashkbiz Danehkar (h) *
用脚本Yodas Protector 1.02 OEP Finder 查到OEP到入下位置,可是为什么OEP
会在ntdll 内核模块中呢?dump后文件出错。。。请各位大牛指点。

7C938F7B >/$  8BFF          mov     edi, edi                    ;  This is the OEP - Found by dqtln
7C938F7D  |.  55            push    ebp
7C938F7E  |.  8BEC          mov     ebp, esp
7C938F80  |.  51            push    ecx
7C938F81  |.  56            push    esi
7C938F82  |.  57            push    edi
7C938F83  |.  64:A1 1800000>mov     eax, dword ptr fs:[18]
7C938F89  |.  8B78 30       mov     edi, dword ptr [eax+30]
7C938F8C  |.  8B87 A4000000 mov     eax, dword ptr [edi+A4]
7C938F92  |.  8B75 08       mov     esi, dword ptr [ebp+8]
7C938F95  |.  8946 04       mov     dword ptr [esi+4], eax
7C938F98  |.  8B87 A8000000 mov     eax, dword ptr [edi+A8]
7C938F9E  |.  8946 08       mov     dword ptr [esi+8], eax
7C938FA1  |.  0FB787 AC0000>movzx   eax, word ptr [edi+AC]
7C938FA8  |.  8946 0C       mov     dword ptr [esi+C], eax
7C938FAB  |.  8B87 B0000000 mov     eax, dword ptr [edi+B0]
7C938FB1  |.  8946 10       mov     dword ptr [esi+10], eax
7C938FB4  |.  8B87 F4010000 mov     eax, dword ptr [edi+1F4]
7C938FBA  |.  85C0          test    eax, eax
7C938FBC  |.  0F84 9A000000 je      7C93905C
7C938FC2  |.  53            push    ebx
7C938FC3  |.  50            push    eax                         ; /s
7C938FC4  |.  E8 816EFFFF   call    wcslen                      ; \wcslen

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (2)
雪    币: 391
活跃值: (135)
能力值: ( LV2,RANK:140 )
在线值:
发帖
回帖
粉丝
2
这样的问题也问?!
明显是搞错了啊,把文件放上来大家看看吧
2011-5-18 13:12
0
雪    币: 612
活跃值: (20)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
恩 放文件上来吧
2011-5-18 13:40
0
游客
登录 | 注册 方可回帖
返回
//