首页
社区
课程
招聘
[求助]未知壳
发表于: 2005-7-26 12:56 4174

[求助]未知壳

2005-7-26 12:56
4174
不知道有没有人看过那个QQ挂机服务端的启动文件,不知道它是用的什么壳!有PEID查不出来,也不知道怎么脱,郁闷啊!
请大家帮忙看看!给出脱壳方法,谢了!

文件下载


[课程]Linux pwn 探索篇!

收藏
免费 0
支持
分享
最新回复 (10)
雪    币: 296
活跃值: (250)
能力值: ( LV9,RANK:210 )
在线值:
发帖
回帖
粉丝
2
Upack-Dwing
2005-7-26 13:18
0
雪    币: 0
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
可以给出脱壳方法吗?
2005-7-26 13:24
0
雪    币: 296
活跃值: (250)
能力值: ( LV9,RANK:210 )
在线值:
发帖
回帖
粉丝
4
我不知道对不对,手动跟到401000然后脱壳修复,高手请赐教
0040A364     AD                LODS DWORD PTR DS:[ESI]
0040A365     85C0              TEST EAX,EAX               ; 111.00405008
0040A367   - 0F84 CB95FFFF     JE 111.00403938   //输入表处理完毕后跳走
附件:111__.rar
2005-7-26 13:45
0
雪    币: 0
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
我试试
请高手赐教完整一点的!
谢谢了!
2005-7-26 13:52
0
雪    币: 216
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
最初由 雪落无声 发布
不知道有没有人看过那个QQ挂机服务端的启动文件,不知道它是用的什么壳!有PEID查不出来,也不知道怎么脱,郁闷啊!
请大家帮忙看看!给出脱壳方法,谢了!

文件下载

........


dump了下来,不知道是否正确?不太清楚使用什么编写!
可以正常运行,可以反编出数据,就是不知道什么编写。 附件:dumped_.rar
2005-7-26 23:44
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
好象都不能正常运行,都有错误信息!
2005-7-28 11:55
0
雪    币: 217
活跃值: (99)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
8
最初由 yuhong 发布


dump了下来,不知道是否正确?不太清楚使用什么编写!
可以正常运行,可以反编出数据,就是不知道什么编写。 附件:dumped_.rar[/URL]


作者CHKen使用自己写的微型非标准库(类似ATL+MFC),编译器是VC.
2005-7-29 00:30
0
雪    币: 223
活跃值: (70)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
9
入口很奇怪,应该是MFC的程序吧
exe的入口
004041B8: 68 D4 41 40 00                 PUSH 004041D4
004041BD: 68 DA 11 40 00                 PUSH 004011DA
004041C2: 6A 00                          PUSH 00
004041C4: FF 15 5C 80 40 00              CALL DWORD PTR [0040805C] ; GetModuleHandleA
004041CA: A3 2C 7C 40 00                 MOV [00407C2C],EAX
004041CF: E9 9E FF FF FF                 JMP 00404172
004041D4: 50                             PUSH EAX
004041D5: 50                             PUSH EAX
004041D6: FF 35 60 80 40 00              PUSH DWORD PTR [00408060]
004041DC: E9 7D FF FF FF                 JMP 0040415E
004041E1: 6A 10                          PUSH 10
004041E3: 68 90 82 40 00                 PUSH 00408290

dll的入口
100042E6: FF 74 24 0C                    PUSH DWORD PTR [ESP+0C]
100042EA: FF 74 24 0C                    PUSH DWORD PTR [ESP+0C]
100042EE: FF 74 24 0C                    PUSH DWORD PTR [ESP+0C]
100042F2: E8 1E CD FF FF                 CALL 10001015
100042F7: C2 0C 00                       RETN 000C
100042FA: FF 15 98 60 00 10              CALL DWORD PTR [10006098] ; DebugBreak
10004300: 33 C0                          XOR EAX,EAX
10004302: C3                             RETN
10004303: A1 30 73 00 10                 MOV EAX,[10007330]

dll的重定位不好搞的话,可以用fly推荐的ReloX,很不错的一个工具,相信会像ImportREC一样响亮的
2005-7-29 00:36
0
雪    币: 288
活跃值: (415)
能力值: ( LV9,RANK:290 )
在线值:
发帖
回帖
粉丝
10
MFC程序的入口与VC++程序的入口是一样的
好像以前见过这样类似的入口,不过忘了是什么
2005-7-29 01:29
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
运行不了-错误
2005-7-29 08:05
0
游客
登录 | 注册 方可回帖
返回
//