首页
社区
课程
招聘
[求助]一个神奇的程序,可以直接运行,但OD不能加载
发表于: 2012-3-13 17:47 13365

[求助]一个神奇的程序,可以直接运行,但OD不能加载

2012-3-13 17:47
13365
这MD5校验器的PE头被修改过了,请问怎么改回来啊?谢谢 MD5校验器.rar

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

上传的附件:
收藏
免费 0
支持
分享
最新回复 (22)
雪    币: 1579
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
怎么没人帮忙呢,请大牛帮忙一下啊,谢谢,我不会,为何加载OD,说exe格式错误,是PE被修改了吗?那怎么改回去呢?
2012-3-14 12:01
0
雪    币: 1579
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
有没有高手来帮帮忙啊,谢谢了
2012-3-15 08:27
0
雪    币: 35
活跃值: (139)
能力值: ( LV7,RANK:100 )
在线值:
发帖
回帖
粉丝
4
。。。你这么长的在线时间,不会吧。。。看看PE文件格式就知道了!
2012-3-15 23:03
0
雪    币: 1579
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
呵呵,我真不对,很少看书,只是看教程,但是他们又不解释
2012-3-16 12:51
0
雪    币: 62
活跃值: (40)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
6
这个软件我觉得很神奇啊。。
1.它可以正常运行
2.OD无法加载
3.DLL名称:KERNEL32.DLL居然就在PE头这里(这样还怎么加载库)。。
一个神奇的程序。。
帮你顶起。建议楼主你换个标题:“可以直接运行,但无法被OD加载的神奇程序”现在这个标题,很少人会有兴趣的。
2012-3-16 14:13
0
雪    币: 244
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
特殊PE格式,只有你自己多学习才能解决,一般人解决不了。
2012-3-16 15:26
0
雪    币: 65
活跃值: (171)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
我怎么没看出这个有什么神奇的,用OD直接可以加载的,也可以脱壳的
2012-3-16 15:50
0
雪    币: 1579
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
是,你说的有道理,我也觉得程序很神奇,所以来这里让牛人看,居然没人帮忙,气死我了,呵呵
2012-3-23 12:07
0
雪    币: 615
活跃值: (172)
能力值: ( LV9,RANK:140 )
在线值:
发帖
回帖
粉丝
10
改不回来的!NT头移位到DOS头了,其它很多地方都被改过,你根本不知道原来的数据是多少
2012-3-23 12:40
0
雪    币: 350
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
hcg
11
PE头被修改 是加了 UPack 0.399 壳

把壳脱了修护一下就正常了
2012-3-23 13:47
0
雪    币: 238
活跃值: (55)
能力值: ( LV5,RANK:70 )
在线值:
发帖
回帖
粉丝
12
一分钟不到脱壳修复IAT运行搞定,使用了StrongOD的Kill BadPE BUG选项,剩下的啥也没改,效果看图:不用看了,删了,给论坛省点空间。
2012-3-23 19:22
0
雪    币: 1632
活跃值: (13)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
一个WinUpack,这么大惊小怪的。
2012-3-23 19:23
0
雪    币: 238
活跃值: (55)
能力值: ( LV5,RANK:70 )
在线值:
发帖
回帖
粉丝
14
原来是这样,一个压缩壳而已,真是的
2012-3-23 19:49
0
雪    币: 61
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
只是提示错误,但是od 可以加载啊。。
2012-3-24 12:53
0
雪    币: 615
活跃值: (172)
能力值: ( LV9,RANK:140 )
在线值:
发帖
回帖
粉丝
16
好像跟PE头移位没有关系
2012-3-25 04:56
0
雪    币: 211
活跃值: (21)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
前面那个几个人自以为事...
2012-3-25 07:49
0
雪    币: 506
活跃值: (70)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
18
正在学pe文件格式,
2012-3-25 08:22
0
雪    币: 226
活跃值: (35)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
19
Upack v0.36
2012-3-25 16:33
0
雪    币: 359
活跃值: (41)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
20
[QUOTE=柔情似水;1052878]这MD5校验器的PE头被修改过了,请问怎么改回来啊?谢谢 MD5校验器.rar[/QUOTE]

这个Exe的DOS头和PE头糅合在一起,应该是没有工具自动分离开了。但是不同的Exe的DOS头和PE头格式都相差不大,找个Exe文件抄一段,手工修复就好了。附件是修复好的dump,另外送一张PE头格式的详解图(出处已经不知道了)。
上传的附件:
2012-3-28 09:28
0
雪    币: 1579
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
21
非常感谢兄弟,我在研究研究,谢谢了啊
2012-3-29 11:12
0
雪    币: 1579
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
22
谢谢了,那时我刚学,都不懂,呵呵
2012-4-13 14:41
0
雪    币: 1579
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
23
谢谢兄弟为我辩护,能理解我,谢谢
2012-4-13 14:42
0
游客
登录 | 注册 方可回帖
返回
//