首页
社区
课程
招聘
[求助]求助UPX壳的问题
发表于: 2011-6-17 12:45 5638

[求助]求助UPX壳的问题

2011-6-17 12:45
5638
过程如下:

od加载:
005A9B10 > $  60            PUSHAD   F8向下走
005A9B11   .  BE 15203F00   MOV ESI,复件_1.003F2015  得到ESP006AFFA4
005A9B16   .  8DBE EBEFD0FF LEA EDI,DWORD PTR DS:[ESI+FFD0EFEB]
005A9B1C   .  57            PUSH EDI
005A9B1D   .  83CD FF       OR EBP,FFFFFFFF
005A9B20   .  EB 10         JMP SHORT 复件_1.005A9B32
005A9B22      90            NOP
005A9B23      90            NOP
005A9B24      90            NOP
005A9B25      90            NOP
005A9B26      90            NOP
005A9B27      90            NOP

设置断点:hr 006AFFA4

F9后来到:
005A9C81   .  39C4          CMP ESP,EAX
005A9C83   .^ 75 FA         JNZ SHORT 复件_1.005A9C7F
005A9C85   .  83EC 80       SUB ESP,-80
005A9C88   .- E9 23E1C9FF   JMP 复件_1.00247DB0    走到此处,再按F8

来到此处:
00247DB0    55              PUSH EBP
00247DB1    8BEC            MOV EBP,ESP
00247DB3    B9 14000000     MOV ECX,14
00247DB8    6A 00           PUSH 0
00247DBA    6A 00           PUSH 0
00247DBC    49              DEC ECX
00247DBD  ^ 75 F9           JNZ SHORT 复件_1.00247DB8
00247DBF    53              PUSH EBX
00247DC0    56              PUSH ESI
00247DC1    B8 C8772400     MOV EAX,复件_1.002477C8
00247DC6    E8 69F8EBFF     CALL 复件_1.00107634

按网上相关的教程,就应该是在这儿点右键,用ollydump脱壳,可我在此脱壳,OD就假死了,CPU一直占用着,望高手指点一下。

[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

上传的附件:
收藏
免费 0
支持
分享
最新回复 (9)
雪    币: 0
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
如果OD DUMPER 不行用LORDPE 修正镜像大小后再脱   应该可以的吧~~~~
2011-6-18 13:19
0
雪    币: 612
活跃值: (20)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
我也是卡死了 直接
高手赐教!
2011-6-18 16:51
0
雪    币: 65
活跃值: (171)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
OEP区段地址的问题,一看OEP区段地址低于00400000.
2011-6-18 20:45
0
雪    币: 421
活跃值: (60)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
5
00147DB0
Borland Delphi 6.0 - 7.0 [Overlay]

50.2M 晕。。。。
虽然能运行。
但脱得有问题。

最近老是碰到这种,脱后,超级大的,也能正常运行,就是比不上某些工具脱的,只大一点点。
2011-6-19 11:59
0
雪    币: 386
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
[QUOTE=fairynull;971430]00147DB0
Borland Delphi 6.0 - 7.0 [Overlay]

50.2M 晕。。。。
虽然能运行。
但脱得有问题。

最近老是碰到这种,脱后,超级大的,也能正常运行,就是比不上某些工具脱的,只大一点点。[/QUOTE]

脱壳机怎么搞不定?
2011-6-19 14:05
0
雪    币: 421
活跃值: (60)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
7
我是说手脱的很大,不知道为什么。
2011-6-19 17:51
0
雪    币: 386
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
这个软件比较奇怪,原程序好像运行后就会变大,达到50 M多
2011-6-19 18:10
0
雪    币: 34
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
我脱完壳,可以运行了,也是变50M。
PEID,yoda's Protector v1.02 (.dll,.ocx) -> Ashkbiz Danehkar (h) [Overlay] *
FI,borland delphi 5.
蒙了。。。
2011-6-20 17:11
0
雪    币: 64
活跃值: (20)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
很正常。 刚脱出来的 是4.多M 只要一运行就是50M  原程序也是如此。
2011-7-1 22:55
0
游客
登录 | 注册 方可回帖
返回
//