首页
社区
课程
招聘
[求助]这个ZP的壳怎么才能脱去?
发表于: 2012-5-2 23:30 9258

[求助]这个ZP的壳怎么才能脱去?

2012-5-2 23:30
9258
我是初学的,手动脱壳,试了跟踪POPAD和ESP法则 都没找到EOP点。谁能帮指点一下,或者直接告诉我EOP点在何处啊。
谢谢

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

上传的附件:
收藏
免费 0
支持
分享
最新回复 (16)
雪    币: 106
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
找到一个 POPAD 之后也不知道EOP点是多少,有没有人指点一下吗? 另外这个是不是需要手动修复 文件表呢
2012-5-3 08:39
0
雪    币: 2811
活跃值: (3364)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
LZ又是你呀
2012-5-3 09:13
0
雪    币: 106
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
是啊 还在折腾。话说现在论坛的人气真的不行了啊。

昨天看到一个官方的教程 破解那个样本加壳很简单。可破这个怎么就这么难呢。。

找到一个地址好像是 0069E0001 ,是EOP吗
2012-5-3 09:44
0
雪    币: 145
活跃值: (105)
能力值: ( LV7,RANK:110 )
在线值:
发帖
回帖
粉丝
5
我感觉也是这里,问题IAT修复不了,继续跟踪一下。
2012-5-3 09:57
0
雪    币: 1579
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
还EOP,你真牛,直接OPE算了。
2012-5-3 10:22
0
雪    币: 72
活跃值: (60)
能力值: ( LV7,RANK:100 )
在线值:
发帖
回帖
粉丝
7
跟踪了下没整出来。。。。
2012-5-3 10:52
0
雪    币: 106
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
哈哈,这下人气就多了,不是?
2012-5-3 11:22
0
雪    币: 106
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
等你好消息啊
2012-5-3 11:23
0
雪    币: 106
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
是啊,我直接搜索命令61,跟踪了几部,好像进入一片灰色的区域,不知道是不是进了OEP了,上面三楼的朋友都已经把那个程序破解了,不过不太愿意分享一下经验啊。
2012-5-3 11:24
0
雪    币: 106
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
方法四:一步到达OEP
1.开始按Ctrl+F,输入:popad(只适合少数壳,包括UPX,ASPACK壳),然后按下F2,F9运行到此处
2.来到大跳转处,点下F8,到达OEP!



我使用的办法好像就是这样的。不知道进入OEP的标志到底是那种
2012-5-3 12:30
0
雪    币: 622
活跃值: (294)
能力值: ( LV13,RANK:410 )
在线值:
发帖
回帖
粉丝
12
OEP是69E000,被偷到那边去了。
输入表稍微处理一下就没问题了。这个输入表的加密不难,你参照它的过程自己做个循环就可以全部解码出来了。

不过考虑到这玩意是个外挂。icoon也做完了你的要求,那我就不放出成品了。
2012-5-3 19:50
0
雪    币: 106
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
谢谢了,其实我对外挂倒无所谓的,本身就是免费的外挂。只是想学着做破解玩。。

为啥我这里OEP是显示09E000,这个偷的是1吗?

另外输入表还是加密形式的啊,怪不得我刚一直再手动修复不行了。。。
2012-5-3 21:13
0
雪    币: 7905
活跃值: (3081)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
话说既然是ZP壳,你搜索的特征怎么貌似UPX之类的压缩壳,和样本一样才怪
2012-5-4 20:38
0
雪    币: 251
活跃值: (1077)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
“EOP点”在0069E295 :
0069E295      55                        push    ebp
0069E296      8BEC                    mov     ebp, esp
0069E298      6A FF                    push    -1
0069E29A      68 D8DA4200       push    0042DAD8
0069E29F      68 CA584200        push    004258CA                      ;  入口地址
以上代码自己补上就OK了。
2012-5-4 23:26
0
雪    币: 169
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
这个是脱好的,本人xp系统虚拟机测试无问题。win7 貌似不行。
------------------------------------------------------

dumped_.rar

----------------------------------------------------
上传的附件:
2012-5-5 11:14
0
雪    币: 12
活跃值: (132)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
OEP是0069E000
ESP就能到达,IAT修复,用脚本吧
2012-5-8 18:04
0
游客
登录 | 注册 方可回帖
返回
//