首页
社区
课程
招聘
[旧帖] 脱壳问题! 0.00雪花
发表于: 2012-11-24 21:56 4262

[旧帖] 脱壳问题! 0.00雪花

2012-11-24 21:56
4262
一款软件加了壳,用peid查为:ASProtect 1.2x - 1.3x [Registered] -> Alexey Solodovnikov,接着用插件verA0.15查得为:Version: ASProtect 2.3 SKE build 06.26 Beta [Extract],可以肯定是ASProtect 2.3 SKE build 06.26 加的壳,网上找了不少的脚本,脚本能运行只是到最后还没到OEP时程序就运行起来了,如图:

我现在一直弄不清什么原因,程序为什么会跑飞,OD我也隐藏了,我的系统是XP SP3的,会和系统有关系吗?请各位大牛指点一二,谢谢了!

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

上传的附件:
收藏
免费 0
支持
分享
最新回复 (6)
雪    币: 86
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
哪位大牛指点下啊
2012-11-25 10:09
0
雪    币: 246
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
这是ASProtect 壳的特性,很容易跑飞,估计是你的隐藏OD插件不行,换个插件就行了,但换过以后也许会第一次跑飞,第二、三次就不会了
2012-11-26 10:51
0
雪    币: 48
活跃值: (167)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
还是练习着手脱吧。。。。要是没人写脚本那怎么办。。。。况且你找人帮忙连个原程序都没有。。。。
2012-11-26 15:08
0
雪    币: 86
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
原程序已上传附件中,请各位大牛试下。
2012-11-26 16:47
0
雪    币: 48
活跃值: (167)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
你这壳应该是ASProtect V2.X Registered -> Alexey Solodovnikov的。。。这个挺麻烦的,脱壳时要有一个volx大哥写的脚本配合使用才行(不是脱壳机),我在网上找了半天下载地址都失效了,据说《一衰烟雨》论坛有,但我没注册,你可以找找看。。。下面是具体操作步骤。。。希望对你有帮助。。。当然下面只是个例子,不是这个的。。。你研究研究吧。。。

使用破解脱壳工具:
1.Ollydbg 1.1
2.Odbgscript 1.65
3 volx大哥的脚本Aspr2.XX_unpacker_v1.14aSC.osc
4.Import Reconstructor1.7

先脱A,用OD直接打开a.dll,载入后,在“插件”
在“插件”--ODSCRIPT---打开“volx大哥的脚本Aspr2.XX_unpacker_v1.14aSC.osc”,自动脱壳完成

生成de_a.dll,alt+L查看
=====================================================================
IAT 的地址 = 0127812C
           IAT 的相对地址 = 00AF812C
           IAT 的大小 = 00000638
01820042   断点位于 01820042
           重定位区段相对地址 = 00AFC000
           重定位区段大小 = 000074E8
           OEP 地址 = 00801D54
           OEP 相对地址 = 00081D54
=====================================================================
不关闭OD,打开IMportREC 1.7CN,在“进程”找到“运行的应用程序fsdk.exe右边填入:

OEP:00081D54
RVA(IAT):00AF812C
大小:00000638

点“获取输入表”,将显示所有函数,点“显示无效的”,在显示表中将有蓝色部分,点右键删除指针,直接“修复储存文件”,找到de_a.dll,点保存后,退出,
2012-11-27 11:03
0
雪    币: 86
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
找了个脚本Aspr2.XX_unpacker_v1.14aSC.osc
运行脚本后程序仍然运行了啊,怎么回事啊?
2012-11-27 18:42
0
游客
登录 | 注册 方可回帖
返回
//