首页
社区
课程
招聘
[求助]请高手帮我看看,我的这个加壳软件的OEP入口为什么会这样??
发表于: 2012-9-23 15:55 4882

[求助]请高手帮我看看,我的这个加壳软件的OEP入口为什么会这样??

2012-9-23 15:55
4882
1.找到了popad

004243AF    61                      popad
004243B0    75 08                 jnz     short 004243BA
004243B2    B8 01000000     mov     eax, 1
004243B7    C2 0C00            retn    0C
004243BA    68 60234000     push    00402360                         ; ASCII "h,M@"
004243BF    C3                      retn

2
004243BF    C3                      retn 这句retn执行后就跳到 00402360 这个地址 ,这个地址的内容是:

00402381      B7            db      B7
00402382      DB            db      DB
00402383      44            db      44                               ;  CHAR 'D'
00402384      A1            db      A1
00402385      E5            db      E5
00402386      85            db      85
00402387      EF            out     dx, eax
00402388      43            db      43                               ;  CHAR 'C'
00402389      DD            db      DD
0040238A      C5            db      C5
0040238B      33            db      33                               ;  CHAR '3'

00402360 这个地址应该是代码段啊,会什么会这样,这个我是照着一个视频做的,视频中的不会这样,视频中在00402360 这个地址显示的都是汇编指令。
该软件已上传

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

上传的附件:
收藏
免费 0
支持
分享
最新回复 (6)
雪    币: 297
活跃值: (265)
能力值: ( LV4,RANK:55 )
在线值:
发帖
回帖
粉丝
2
右键从模块中删除分析
2012-9-23 17:14
0
雪    币: 45
活跃值: (26)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
从模块中删除分析 是什么意思,可以解释一下吗?
2012-9-24 23:27
0
雪    币: 12
活跃值: (142)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
右键  分析。从模块中删除
2012-9-25 01:57
0
雪    币: 45
活跃值: (26)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
我想知道原理,求解释.
2012-9-25 09:12
0
雪    币: 0
活跃值: (954)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
6
解决办法,先在00401000下一个写入断点,然后断在壳代码解压正常代码的地方,大概循环几次后就可以来到。
004243A9             8985 A8030000        mov dword ptr ss:[ebp+3A8],eax
004243AF             61                   popad
004243B0             75 08                jnz short KillBox.004243BA
004243B2             B8 01000000          mov eax,1
004243B7             C2 0C00              retn 0C
004243BA             68 60234000          push KillBox.00402360                                ; ASCII "h,M@"
004243BF             C3                   retn
2012-9-25 09:41
0
雪    币: 76
活跃值: (55)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
你看到的是od载入程序时分析的结果,找到入口点后,这部分二进制已经被修改,所以需要重新分析。
Ctrl+a或者删除分析都可以
2012-9-25 10:09
0
游客
登录 | 注册 方可回帖
返回
//