首页
社区
课程
招聘
用ESP定律无法脱掉ASPack 2.12的壳
发表于: 2013-9-1 12:03 6995

用ESP定律无法脱掉ASPack 2.12的壳

2013-9-1 12:03
6995
小弟才学习破解,是在网上下的黑鹰的初级教程

有一课里面视频使用的ESP定律去破解的壳(用PEID查了,的确是ASPack 2.12),
OD打开程序,F8单步步过,然后发现ESP变红,便跟随到数据窗口中,然后下断破解...

当时视频里面ESP=0012FFA4,并且跟随进入数据窗口时是有值的

而我自己按照相同方法进行操作时,ESP=0012FF6C,跟随进入数据窗口后,值是00 00 00 00,无法下断。图片如下:


请各位大侠帮忙看看,是我的操作不对,还是我改动了OD某个地方的设置吗?

(PS:也试过其余可以用ESP定律破解的壳,地址同样是0012FF6C,并且值是0)

---------------------------------------------------------------------------------------------------------------------------------------------

已经找到解决办法,
其实不管该地址对应的值是多少,同样可以下断寻找。
具体解释请参照9L的兄弟

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (9)
雪    币: 88
活跃值: (25)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
2
F7一下,再用ESP
2013-9-1 12:55
0
雪    币: 34
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
感谢回复,

不过F7之后ESP仍然等于0012FF6C
2013-9-1 14:04
0
雪    币: 242
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
不用管内存里的值,照旧下,按教程走就对了,到了OEP乱码的话,右键分析删除扫描分析,再Crtl+A就对了,你是在Win7下吧,内存显示跟XP不一样很正常,不过思路手法通用
2013-9-1 18:03
0
雪    币: 135
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
CTRL+F试试这个特征代码:

lods word ptr ds:[esi]
stos word ptr es:[edi]

如果找到,就离OEP不远了
2013-9-1 18:10
0
雪    币: 34
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
感谢回复,
的确用的是win7系统。
教程里面讲的是在跟随了数据窗口后,里面有值,就可以下断点,然后找OEP了,
但是我自己做时ESP里面的值是0012FF6C,根据教程,在数据窗口中跟随,然后我发现那边的数值全部都是00 00 00 00,就是向上面的图一样的,根本无法下断
2013-9-1 18:14
0
雪    币: 34
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
[QUOTE=Einsbing;1217022]CTRL+F试试这个特征代码:

lods word ptr ds:[esi]
stos word ptr es:[edi]

如果找到,就离OEP不远了[/QUOTE]

感谢,

其实我已经用内存镜像断点法找到OEP了,我只是不理解,为什么我不可以像教程里面一样用ESP定律来找OEP呢,
我其实是怕我自己乱搞,改了OD的一些设置或者什么的
2013-9-1 18:16
0
雪    币: 4
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
是否方便提供试炼程序
2013-9-3 10:35
0
雪    币: 88
活跃值: (335)
能力值: ( LV4,RANK:55 )
在线值:
发帖
回帖
粉丝
9
pushad后,里面的值是edi的值,也就是零啊。看来你没有理解这个脱壳方法的原理,壳代码执行的时候,先要保存程序自己原来的状态,这里也就是pushad(恢复对应popad)保存各个寄存器的值,这样壳代码在结束后,要恢复原来的状态,正是这个道理,才有了esp定律找入口点的方法。这里popad的时候,肯定要访问12ff6c这个内存地址,下个内存访问断点也就无可厚非了,至于楼主说是00000000无法下断点,楼主试过没有?下内存断点,与里面的值好像没有关系吧,要不然就是楼主的od有问题
2013-9-9 15:15
0
雪    币: 34
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
我还以为我的帖子沉了,
听了你说的我才理解了脱壳的原理,感谢。

哦,YES,你是对的,兄弟,我重新试了一下,原来真的可以下断,结果OEP还是原来的,感谢啊,问题解决了,呵呵
我还是太小白了
2013-9-9 22:03
0
游客
登录 | 注册 方可回帖
返回
//