首页
社区
课程
招聘
[求助]新人第一脱过程 求解
发表于: 2011-7-29 15:18 6431

[求助]新人第一脱过程 求解

2011-7-29 15:18
6431
很无奈啊 第一脱就碰壁呵呵也正常 本来就是来学经验来的

开始  查壳 nsPack ver.3.x-4.1 reg by North Star   

用ESP 脱之

F8 》》

EAX 773DED5A kernel32.BaseThreadInitThunk
ECX 00000000
EDX 006AA19E ASCII "渀?
EBX 7FFD4000
ESP 0012FF88EBP 0012FF94
ESI 00000000
EDI 00000000
EIP 006AA19F -=52q=-.006AA19F
C 0  ES 0023 32位 0(FFFFFFFF)
P 1  CS 001B 32位 0(FFFFFFFF)
A 0  SS 0023 32位 0(FFFFFFFF)
Z 1  DS 0023 32位 0(FFFFFFFF)
S 0  FS 003B 32位 7FFDF000(8000)
T 0  GS 0000 NULL
D 0
O 0  LastErr ERROR_SUCCESS (00000000)
EFL 00000246 (NO,NB,E,BE,NS,PE,GE,LE)
ST0 empty 0.0
ST1 empty 0.0
ST2 empty 0.0
ST3 empty 0.0
ST4 empty 0.0
ST5 empty 0.0
ST6 empty 0.0
ST7 empty 0.0
               3 2 1 0      E S P U O Z D I
FST 0000  Cond 0 0 0 0  Err 0 0 0 0 0 0 0 0  (GT)
FCW 027F  Prec NEAR,53  掩码    1 1 1 1 1 1

红色部分 直接 COMmAND dd 0012FF88

0012FF88  00000246
0012FF8C  773DED6C  返回到 kernel32.773DED6C
0012FF90  7FFD4000
0012FF94  0012FFD4
0012FF98  776837F5  返回到 ntdll.776837F5
0012FF9C  7FFD4000
0012FFA0  7607D917  USP10.7607D917
0012FFA4  00000000

蓝色部分 直接断点 硬件访问 word

F9 》》》得出 006A8000=006A8000
大跳转

这时候

EAX 773DED5A kernel32.BaseThreadInitThunk
ECX 00000000
EDX 006AA19E ASCII "渀?
EBX 7FFD4000
ESP 0012FF8CEBP 0012FF94
ESI 00000000
EDI 00000000
EIP 006AA410 -=52q=-.006AA410
C 0  ES 0023 32位 0(FFFFFFFF)
P 1  CS 001B 32位 0(FFFFFFFF)
A 0  SS 0023 32位 0(FFFFFFFF)
Z 1  DS 0023 32位 0(FFFFFFFF)
S 0  FS 003B 32位 7FFDF000(8000)
T 0  GS 0000 NULL
D 0
O 0  LastErr ERROR_SUCCESS (00000000)
EFL 00000246 (NO,NB,E,BE,NS,PE,GE,LE)
ST0 empty 0.0
ST1 empty 0.0
ST2 empty 0.0
ST3 empty 0.0
ST4 empty 0.0
ST5 empty 0.0
ST6 empty 0.0
ST7 empty 0.0
               3 2 1 0      E S P U O Z D I
FST 0000  Cond 0 0 0 0  Err 0 0 0 0 0 0 0 0  (GT)
FCW 027F  Prec NEAR,53  掩码    1 1 1 1 1 1

又发现 了  以此类推 最后

脱壳后 提示弹出个对话框提示我禁止修改 天哪 郁闷了 我想请教下啊 我这这样脱壳的过程对嘛? 还请各位大哥不吝赐教!谢谢

附上附件 123.rar

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

上传的附件:
收藏
免费 0
支持
分享
最新回复 (5)
雪    币: 120
活跃值: (160)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
脱了???无图无真像

第一个的ESP搞完后,后面还有壳。。
2011-7-29 15:29
0
雪    币: 202
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
0012FF88  00000246
0012FF8C  773DED6C  返回到 kernel32.773DED6C
0012FF90  7FFDB000
0012FF94  0012FFD4
0012FF98  776837F5  返回到 ntdll.776837F5
0012FF9C  7FFDB000
0012FFA0  76E81EED
0012FFA4  00000000
0012FFA8  00000000
0012FFAC  7FFDB000
0012FFB0  00000000
0012FFB4  00000000
0012FFB8  00000000
0012FFBC  0012FFA0
0012FFC0  00000000
0012FFC4  FFFFFFFF  SEH 链尾部
0012FFC8  7763E0ED  SE处理程序
0012FFCC  019DF341
0012FFD0  00000000
0012FFD4  0012FFEC
0012FFD8  776837C8  返回到 ntdll.776837C8 来自 ntdll.776837CE
0012FFDC  006AA19E  ASCII "渀?
0012FFE0  7FFDB000
0012FFE4  00000000
0012FFE8  00000000
0012FFEC  00000000
0012FFF0  00000000
0012FFF4  006AA19E  ASCII "渀?
0012FFF8  7FFDB000
0012FFFC  00000000
2011-7-29 15:35
0
雪    币: 202
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
难道我要继续脱  天哪 就内衣了
2011-7-29 15:36
0
雪    币: 120
活跃值: (160)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
当然拉,,,传说中的themida  找几个脚本试试吧。。看样子是1.8.0.0版本以下。。。
2011-7-29 15:41
0
雪    币: 202
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
我是现代来的 传说很遥远 给个实例讲解下好吗 对我这样的新人都受益匪浅的 拜谢上!!!!努力学习中 赐教 求解过程!
2011-7-29 15:46
0
游客
登录 | 注册 方可回帖
返回
//