首页
社区
课程
招聘
[求助]UPX壳
发表于: 2012-4-30 23:18 4539

[求助]UPX壳

2012-4-30 23:18
4539
我照着视频那样dump后,修复iat,有一些无效的,我剪切,修复脱壳后的文件,但是还是运行不了

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 0
支持
分享
最新回复 (6)
雪    币: 285
活跃值: (16)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
2
修复IAT有2种方式,你试试另外一种,UPX很好脱的
2012-5-1 01:58
0
雪    币: 145
活跃值: (105)
能力值: ( LV7,RANK:110 )
在线值:
发帖
回帖
粉丝
3
发附件上来,我也刚学,试试
2012-5-1 02:35
0
雪    币: 6
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
就是这个附件 qqsprintf是原版的,其他是我自己脱壳的
上传的附件:
2012-5-1 12:43
0
雪    币: 145
活跃值: (105)
能力值: ( LV7,RANK:110 )
在线值:
发帖
回帖
粉丝
5
搞定 新建文件夹 (2).rar
上传的附件:
2012-5-1 13:05
0
雪    币: 145
活跃值: (105)
能力值: ( LV7,RANK:110 )
在线值:
发帖
回帖
粉丝
6

我的系统是 xp 的,可以运行,不知道你是哪里出错了
上传的附件:
  • 1.jpg (40.78kb,47次下载)
2012-5-1 14:41
0
雪    币: 145
活跃值: (105)
能力值: ( LV7,RANK:110 )
在线值:
发帖
回帖
粉丝
7
查壳

FSG2.0 一个ESP定理搞定

载入之后运行到这里:对ESP所值的值下硬件断点。

点击ESP的值,右键->在数据窗口跟随,然后

数据窗口 右键->断点->硬件访问断点
F9运行
然后来到这里

删除硬件断点,对jmp下F2断点

F9运行,然后右键,F7步入,就到了OEP了

右键->分析->从模块中删除分析
打开LoadPE,设置如下:

脱壳。
接着是IAT修复,这时候Import Rec自动获取是无效的,所以手工找一下IAT的位置
在OEP附近有这个代码

输入命令:

上下翻动,看IAT的开始地址,如图

大小随便填一个大的值就可以了1000吧,如图:

获取输入表,看到很多无效,显示无效指针,然后全部剪切掉。

如图:

这个就是完整的IAT了,这里比较容易错的就是用了Import REC的自动获取功能,fsg是的这个功能失效的,所以IAT需要手工找。
上传的附件:
2012-5-1 15:24
0
游客
登录 | 注册 方可回帖
返回
//