-
-
[旧帖]
新手求助~貌似是伪装壳的东东
0.00雪花
-
发表于:
2011-9-20 11:18
9278
-
[旧帖] 新手求助~貌似是伪装壳的东东
0.00雪花
程序为传奇M2主程序
PEID v0.95检测出为:ASPack 2.12 -> Alexey Solodovnikov [Overlay]
FFI v1.4 检测出为:
MD5: D195231BD76FAE92717F768C8CE955A3
ASPack v2.12
Notice:0x00000014 extra bytes found,starting at offset 0x00121E00.
Exeinfo PE v.0.0.2.7检测出为:
镜像是 32位可执行文件
未知的压缩器-保护器 , 12 个区段 ( 多于必要 )
PeiD V0.94 检测出为:ASPack 2.12 -> Alexey Solodovnikov [Overlay]
Un-ASPACK2.12脱壳器无法脱壳
提示:[!]Error:This file seems not to be packed with ASPACK 2.12
VMUnpacker1.5 检测出为:ASPack v2.12 [Overlay] <===> 支持脱该壳
但点击脱壳提示为:
脱壳错误!
入口模拟跟踪脱壳失败!
尝试使用FFI v1.4 脱壳 :
首先移除附加数据
然后选择重建PE
点击脱壳 出现提示文本:
MD5: D195231BD76FAE92717F768C8CE955A3
ASPack v2.12
Notice:0x00000014 extra bytes found,starting at offset 0x00121E00.
成功移除附加数据.
PE 重建成功, 压缩字节:512, 压缩率: %0.
脱壳成功!
输出路径:D:\MirServer\Mir200\M2Server_unpacked.exe
但程序运行时提示:
"0x00000001"指令引用的"0x00000001"内存。该内存不能为"read"
要终止程序,请单击"确定"。
要调试程序,请单击"取消"。
个人感觉像是伪装壳或者做了加壳后入口移位处理。
由于本人在手脱方面连ESP定律都不会,所以想请教一下大家,这到底是什么情况?
跪谢各位了。
下面为未脱壳附件。
[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)