-
-
[旧帖] [求助]大家看看这个软件是什么壳啊? 0.00雪花
-
发表于: 2012-2-3 20:38 1095
-
最近手上一个软件加了Thinstall 2.4x - 2.5x ,经脱壳后程序能运行,可再查壳PEID显示“什么都没找到 *”,这是怎么回事啊,是加了双重壳吗?用OD载入:
00AD4E00 > E8 D7020000 call 00AD50DC
00AD4E05 EB 22 jmp short 00AD4E29
00AD4E07 80BA 3038857F 8>cmp byte ptr [edx+7F853830], 8A
00AD4E0E 43 inc ebx
00AD4E0F 9B wait
00AD4E10 192A sbb dword ptr [edx], ebp
00AD4E12 FD std
00AD4E13 FB sti
00AD4E14 ^ E1 8B loopde short 00AD4DA1
00AD4E16 CA 237B retf 7B23
00AD4E19 58 pop eax
在入口处只要一按F8程序就运行了,无法跟踪。F7跟进:
00AD50DC 55 push ebp
00AD50DD 8BEC mov ebp, esp
00AD50DF 83EC 10 sub esp, 10
00AD50E2 53 push ebx
00AD50E3 56 push esi
00AD50E4 57 push edi
00AD50E5 EB 0E jmp short 00AD50F5
00AD50E7 FF25 8B4504EB jmp dword ptr [EB04458B]
00AD50ED 01FF add edi, edi
00AD50EF EB 02 jmp short 00AD50F3
00AD50F1 FF25 EB02EBF2 jmp dword ptr [F2EB02EB]
00AD50F7 EB 0E jmp short 00AD5107
00AD50F9 FF25 8D40FBEB jmp dword ptr [EBFB408D]
00AD50FF 01FF add edi, edi
00AD5101 EB 02 jmp short 00AD5105
试了几种方法都没有脱壳成功啊。请求大侠查个壳及软件是什么语言写的啊?
软件下载:http://115.com/file/be8n5p05
00AD4E00 > E8 D7020000 call 00AD50DC
00AD4E05 EB 22 jmp short 00AD4E29
00AD4E07 80BA 3038857F 8>cmp byte ptr [edx+7F853830], 8A
00AD4E0E 43 inc ebx
00AD4E0F 9B wait
00AD4E10 192A sbb dword ptr [edx], ebp
00AD4E12 FD std
00AD4E13 FB sti
00AD4E14 ^ E1 8B loopde short 00AD4DA1
00AD4E16 CA 237B retf 7B23
00AD4E19 58 pop eax
在入口处只要一按F8程序就运行了,无法跟踪。F7跟进:
00AD50DC 55 push ebp
00AD50DD 8BEC mov ebp, esp
00AD50DF 83EC 10 sub esp, 10
00AD50E2 53 push ebx
00AD50E3 56 push esi
00AD50E4 57 push edi
00AD50E5 EB 0E jmp short 00AD50F5
00AD50E7 FF25 8B4504EB jmp dword ptr [EB04458B]
00AD50ED 01FF add edi, edi
00AD50EF EB 02 jmp short 00AD50F3
00AD50F1 FF25 EB02EBF2 jmp dword ptr [F2EB02EB]
00AD50F7 EB 0E jmp short 00AD5107
00AD50F9 FF25 8D40FBEB jmp dword ptr [EBFB408D]
00AD50FF 01FF add edi, edi
00AD5101 EB 02 jmp short 00AD5105
试了几种方法都没有脱壳成功啊。请求大侠查个壳及软件是什么语言写的啊?
软件下载:http://115.com/file/be8n5p05
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课
赞赏
他的文章
看原图
赞赏
雪币:
留言: