首页
社区
课程
招聘
PECompact 2.X的脱壳过程请指教
发表于: 2005-6-29 17:04 3681

PECompact 2.X的脱壳过程请指教

2005-6-29 17:04
3681
00401000 D>  B8 A0915B00             mov eax,DCrack2.005B91A0 //进入OD后暂停在这
00401005     50                      push eax
00401006     64:FF35 00000000        push dword ptr fs:[0]

下断:BP VirtualFree
F9运行!中断后取消断点Ctrl+F9两次:
003D0425     C3                      retn//返回到这里
003D0426     55                      push ebp
003D0427     8BEC                    mov ebp,esp
003D0429     83C4 FC                 add esp,-4
003D042C     53                      push ebx

Alt+F9立即返回:
005B924D     8985 23120010           mov dword ptr ss:[ebp+10001223],ea>; DCrack2.00579008
005B9253     8BF0                    mov esi,eax
005B9255     59                      pop ecx
005B9256     5A                      pop edx
005B9257     03CA                    add ecx,edx
005B9259     68 00800000             push 8000
005B925E     6A 00                   push 0
005B9260     57                      push edi
005B9261     FF11                    call dword ptr ds:[ecx]
005B9263     8BC6                    mov eax,esi
005B9265     5A                      pop edx
005B9266     5E                      pop esi
005B9267     5F                      pop edi
005B9268     59                      pop ecx
005B9269     5B                      pop ebx
005B926A     5D                      pop ebp
005B926B     FFE0                    jmp eax//这里应该是OEP了吧
我F8运行到这里要怎么做了
我是点插件ollydump--脱壳在当前调试的进程
出来个界面,我直接点脱壳之,我保存下来
可动手运行后就是找不到入口点

[课程]Android-CTF解题方法汇总!

收藏
免费 0
支持
分享
最新回复 (3)
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
2
如果你搜索一下论坛,就能找到几个相似问题

用LordPE来Dump
用ImportRec修复输入表
2005-6-29 18:00
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
005B926A     5D                      pop ebp
005B926B     FFE0                    jmp eax
到这里用不用在F8一下了
00579008     55            push ebp 
00579009     8BEC          mov ebp,esp

要改的OEP地址是005b926b 还是00579008呀
2005-6-30 09:17
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
4
OEP RVA=00179008

另外:基础知识需要自己去掌握
http://www.pediy.com/tutorial/chap8/Chap8-1.htm
2005-6-30 09:45
0
游客
登录 | 注册 方可回帖
返回
//