首页
社区
课程
招聘
[旧帖] 这种蛋疼的壳怎么办…… 0.00雪花
2011-12-17 01:29 3124

[旧帖] 这种蛋疼的壳怎么办…… 0.00雪花

2011-12-17 01:29
3124
壳解压过程中释放一坨运行必须的数据,然后释放出来的程序指针乱七八糟的,每次都不一样,弄得单独把数据dump出来都不行……
准确的说就是壳和程序混在一起……函数地址运行的时候都乱跳,数据也是各种改,壳临时释放一个程序和数据……好吧说的不大清楚……
RM MAKER vx ACE……
求思路,

PS:我知道OPE很容易找……
PPS:peid说是ASPROTECT1.x反正至少是变形的……一个异常都没有……

[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

收藏
免费 0
打赏
分享
最新回复 (2)
雪    币: 622
活跃值: (294)
能力值: ( LV13,RANK:410 )
在线值:
发帖
回帖
粉丝
无聊的菜鸟 9 2011-12-17 12:07
2
0
到达OEP,然后搜索被转移的API调用,我这边是这样的52e4fa  call 1200000
跟进去,然后跟随里面的子过程找.我这边是这样的:
call 1200000
b21b52        edx为被转移的api
b21b95        这里可以修改来还原指令。edx是此次call 1200000的调用地址。
雪    币: 382
活跃值: (28)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
yangfff 2011-12-17 17:03
3
0
好吧,我弄清楚了,是OEP找错了,但是弄出来之后再XP下面修IRC 没问题,到Win7下面,无论是在WIN7下修还是XP下修的版本 都不能用……运行直接跳出来“应用程序以停止工作”……
游客
登录 | 注册 方可回帖
返回