首页
社区
课程
招聘
[讨论]这个应该不是upx的壳吧
发表于: 2011-11-24 00:29 6446

[讨论]这个应该不是upx的壳吧

2011-11-24 00:29
6446
我比较小白 之前没有做过什么crackme 也没有破解过什么程序 脱壳的教程基本也没看过  第一次在这个版块发帖 求助帖   现在经常捣鼓windows驱动

这个东西没什么特别的 就是拨VPN 得到网吧奖励

我现在没有脱壳 跟踪到了以下东西

程序是用易语言写的 使用资源编辑工具看了最后一个ID  上面显示是易语言
查看.区段 两个UPX区段 和一个正常命名的区段 但是  不排除upx区段是故意伪造的可能

每次启动的时候
将向以下网址请求这个文件
http://www.338mu.com/cf/cfvpn.txt

Title=VPNjinjin
Name=cfvpn
Add=60.190.217.145
Pass=0D00000000000000F1DEF08B3C55B39FE30FC869F29F35C5

很明显 密码是加密了 然后再有某个算饭解密 用户名就是cfvpn

每次点连接的时候会在temp文件夹下生成
VPNjinjin.pbk这个东西
点断开的时候这个东西马上就会被删除
直接运行VPNjinjin.pbk这个东西就是一个vpn连接 而且是不保存密码的vpn连接

我目前只跟踪到这么多东西  

目前用了以下方法脱壳  我也没见过太多壳也不知道 这个程序加了什么壳
peid没有查到信息  fi我机器X64的 没有运行的起来
@1搜索popad
@2搜索
push ebp
mov  ebp,esp
@3esp定律
@4下断loadlibrary和getprocaddress

我目前用了这四种方法  都失败了  可能也是我水平的原因吧   

希望大家帮我看一下  给点建议

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

上传的附件:
收藏
免费 0
支持
分享
最新回复 (6)
雪    币: 673
活跃值: (278)
能力值: ( LV15,RANK:360 )
在线值:
发帖
回帖
粉丝
2
都没有人回复的 额  自己再顶上去
2011-11-24 22:15
0
雪    币: 102
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
进来学习,这个我也不会

 
2011-11-27 11:08
0
雪    币: 673
活跃值: (278)
能力值: ( LV15,RANK:360 )
在线值:
发帖
回帖
粉丝
4
帮自己顶起来
2011-11-27 16:23
0
雪    币: 416
活跃值: (25)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
這個程式加了兩層殼,但是都可以用esp定律來到OEP。
2011-11-27 16:40
0
雪    币: 673
活跃值: (278)
能力值: ( LV15,RANK:360 )
在线值:
发帖
回帖
粉丝
6
您是 台湾的啊  能不能把脱壳后的文件发我一下 KMSRussian@163.com

我想问一下 您是在哪行用OEP定律把他脱掉了呢    我已开始用OEP不好使啊可能因为我OEP用的位置不对吧
2011-11-28 08:04
0
雪    币: 673
活跃值: (278)
能力值: ( LV15,RANK:360 )
在线值:
发帖
回帖
粉丝
7
帖子 结束 谢谢楼上的楼上哥们
2011-11-28 12:01
0
游客
登录 | 注册 方可回帖
返回
//