首页
社区
课程
招聘
求助~~脱Armadillo 5.20加壳的DLL文件,找不到OEP入口。。。
2013-5-6 20:30 7918

求助~~脱Armadillo 5.20加壳的DLL文件,找不到OEP入口。。。

2013-5-6 20:30
7918
两个DLL文件
检测出如下信息
<- 18-04-2013 13:03:10 - [1.9] ->
C:\Documents and Settings\Administrator\桌面\DnRetr.dll
目标为Armadillo保护
!- 保护系统级别为 (专业版)
!-<所使用的保护模式>
系统文件
!- <备份密钥设置>
固定的备份密钥
!- <目标程序压缩设置>
最好 / 最慢的压缩方式
!<其它保护设置>
版本号 5.20 30-10-2007
<- 共消耗时间 00时00分00秒547毫秒 ->

根据论坛上的教程,检测出来应该是Armadillo 5.20加的壳,单线程,按说应该很好弄的啊,但是按照论坛里所有的教程试了都不行,关键是找不到OEP入口!!

按照教程,顺利的找到了Magic Jump ,重定位校验,特征码搜索也是搜索出来的5.0的特征码,重定位的基址和大小都能顺利查到,唯独是最后下断运行后提示出错。

最后下断时是按教程中的BP CreateThread 下断,断了后运行就提示解包出错,后面就进行不下去了,对在内存镜像中对.text进行F2下断运行后也是这样提示解包出错。

研究了很久,实在搞不定了,特请高手出手相求,谢谢~~

[培训]二进制漏洞攻防(第3期);满10人开班;模糊测试与工具使用二次开发;网络协议漏洞挖掘;Linux内核漏洞挖掘与利用;AOSP漏洞挖掘与利用;代码审计。

收藏
点赞0
打赏
分享
最新回复 (12)
雪    币: 95
活跃值: (19)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
ralfmeng 2013-5-16 23:20
2
0
自己顶一下啊,不能让帖子沉下去哟
雪    币: 255
活跃值: (227)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
釜森 2013-5-17 14:56
3
0
用ArmaG3ddon_v2.0脱
雪    币: 95
活跃值: (19)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
ralfmeng 2013-5-20 16:06
4
0
首先非常感谢您的回复,但是这个我之前都有试过的,包括ArmaG3ddon的1.6,1.7,1.8和2.0的都试过,中文版和E文版各脱过几次,都不行,脱完后查的话提示无壳,但是主程序就是加载不了,郁闷的很啊
还有就是不知道ArmaG3ddon的具体用法该如何用,有没有什么教程可以参考的,谢谢
雪    币: 255
活跃值: (227)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
釜森 2013-5-21 12:34
5
0
什么程序?不大的话,全部传上来.单纯的DLL文件,不好检测脱壳效果.
雪    币: 95
活跃值: (19)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
ralfmeng 2013-5-23 20:18
6
0
谢谢大侠出手相救啊~~
今天整理了一下,这个软件太大了,反复实验了多次,终于弄了个最小的压缩包上来,请您指点啊~~

主程序是DZH2.EXE

加壳的两个是在drawplug目录下的DnExpa.dll和DnRetr.dll

不知道大侠有没有用过这个股票软件,我先简单的说下它吧,打开DZH2出现登陆界面后,账号已经默认好了,直接登陆进去,因为把不用的数据和配置都删了,所以需要等左下角这个位置出数字了,再对它双击点开

在这个新页面里,按CRTL+X就可以调出画线工具插件,正常的话那两个DLL文件加载成功的话,就会在画线框中有两个按钮,如果没有加载就没有那两个按钮
成功了

失败了,没有加载成功,我用了脱壳机和按教程手脱的,都是这样,没按钮
雪    币: 95
活跃值: (19)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
ralfmeng 2013-5-23 20:27
7
0
哦,对了,它加了时间限制是2012.10.31,所以正常情况打开软件就会停在这个界面卡死

我现在都是先把时间改回2012.10.31之前,才能正常进入软件使用,差不多从去年11月份,一直折腾到现在都没搞定,唉,最近还是论坛里有大侠提醒是穿山甲的壳我才注意到,之前用PEID没查出东西,所以就是单独的找关键跳,走了太多弯路。。。。

请大侠出手相助吧,再次感谢!!
雪    币: 95
活跃值: (19)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
ralfmeng 2013-5-23 21:01
8
0
额,说了这么多,忘了主程序了,RAR压缩能小则小,也有4个包,谢谢~~~
上传的附件:
雪    币: 255
活跃值: (227)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
釜森 2013-5-27 11:54
9
0
用ArmaG3ddon_v2.0脱是成功的,只是脱壳后的文件有自校验,解除其即可.同时,时间限制自然解除了.  http://bbs.pediy.com/attachment.php?attachmentid=79330&stc=1&d=1369626908
雪    币: 95
活跃值: (19)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
ralfmeng 2013-5-27 22:51
10
0
哈哈,太感谢您了,原来是这样啊,真是没有想到,又学了一招,嘿嘿。谢谢,谢谢~~
您发的这个链接是什么呢,我怎么打不开啊
雪    币: 95
活跃值: (19)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
ralfmeng 2013-5-30 20:09
11
0
终于搞定了,感谢老师啊
雪    币: 9
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
枫风枫 2016-5-25 23:18
12
0
请问你是怎么搞定的,插件能分享下吗
雪    币: 9
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
枫风枫 2016-5-29 16:59
13
0
你好  我想问下你的自效验去掉了吗?有方法和步骤吗
游客
登录 | 注册 方可回帖
返回