首页
社区
课程
招聘
[求助]一个DLL文件有双层壳的困惑
发表于: 2013-8-7 09:17 13598

[求助]一个DLL文件有双层壳的困惑

2013-8-7 09:17
13598
大家好,我是新手,根据大家的教程来游戏脱壳,但遇到了一些困惑,谢谢大家指点指点。

一个DLL,是WEB的activex控件,用PED0.94查有二个壳,一个是ACProtect V1.3X-1.4X DLL -> risco [Overlay] * (普通扫描),一个是UPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo [Overlay](核心扫描),我在脱的时候,根据教程找到第一个脱的OEP,脱了后用PED0.94查,出现什么也没有发现,额外信息查是没有壳了。核心扫描还有UPX壳在,我是先做重定修复,还是把第二个壳脱了,再重定修复,这里困惑了我。

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

上传的附件:
收藏
免费 0
支持
分享
最新回复 (15)
雪    币: 239
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
韩晓涛

应该是PEID误报
脱掉UPX就没了
上传的附件:
2013-8-7 12:45
0
雪    币: 205
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
你好,你发给我的DLL用PEID查,提示什么也没有发现,而且在WEB上也用不起。你的文件偏移怎么做的。我现在还要做什么工作。
上传的附件:
2013-8-9 13:00
0
雪    币: 239
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
没去注意那些,本来只想看下是哪两层壳
我是直接用upx -d脱的,看了下没壳了就没管了
PEID跟ExeinfoPE查了都是
Microsoft Visual C++ v7.10/8.0/9.0 DLL
之前有人也问过asp网站上脱了用不了
不知道什么问题
2013-8-9 14:00
0
雪    币: 65
活跃值: (171)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
这个直接用脱壳机就可以脱掉,然后补上附加数据,应该就可以了.
2013-8-9 14:07
0
雪    币: 239
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
脱完发现数据数据还在,就没注意了
重新脱了个,重新添加附加数据
再不行就不知道了
上传的附件:
2013-8-10 09:56
0
雪    币: 205
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
还是用不起,谢谢你
2013-8-23 09:33
0
雪    币: 90
活跃值: (80)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
8
确实是UPX的壳,用upx -d是完美脱的,至于为什么不起作用,你自己干嘛不调试呢,你是有调试环境的,你完全可以用可以正常工作的dll和脱壳后的调试对比一下就知道问题出哪里了
2013-8-23 19:00
0
雪    币: 205
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
谢谢大家,1、现在用UPX-D脱了可以使用了,但是一直出现这样的提示(这个提示要点五六下才可以,DLL其他功能可以正常使用),看图,
2、用手工脱OD脱不了,脱了ExeinfoPE查不出来。
上传的附件:
2013-8-27 10:45
0
雪    币: 205
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
发个调试程序用的
上传的附件:
2013-8-27 10:56
0
雪    币: 205
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
谢谢大家,那个提示,我通用OD的字符串查询到后,使用JMP跳过了,全部改好,现在又有一个新问题,大家看是怎么回事。
1.这个软件有两个预览提示,我要去掉,是C++程序,使用eXeScope使用资源找到第一个图,改好后看不到了,
2.第二个图就找不到了,不知道是图,还是文字,在eXeScope找不到,使用C32Asm.exe,OD,W32Dasm查找也找不到。
3.后来我放大1000%看到那个提示好像是图与文字的组合。
4.那个朋友给点思路,怎么找
上传的附件:
2013-8-29 10:30
0
雪    币: 239
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
为什么我第一个用UPX -D脱的你永不了呢?
2013-8-29 11:03
0
雪    币: 205
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
我用起的是我换了一个版本的去脱的,先发给你的DLL脱了是用不了,我也不知道为什么,重定位,修复输入表都做了还是用不了。手工脱也不行。
2013-8-29 14:22
0
雪    币: 1632
活跃值: (13)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
练练手,看看行不行,
上传的附件:
2013-8-31 19:55
0
雪    币: 205
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
谢谢达兄,你改的文件用不起。你改的是哪里,是删除注册提示吗
2013-9-16 13:48
0
雪    币: 205
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
这段时间有别的事情,一直没有来这里了,不好意思
2013-9-16 13:49
0
游客
登录 | 注册 方可回帖
返回
//