能力值:
( LV6,RANK:90 )
|
-
-
26 楼
最初由 wwwddd 发布
你在run到这一行(00BD77BE)的时候搜索:
00BD77BE--RETN <==== 返回到 00EA02CD => OEP 檫始 郁闷中!我怎么也找不到00BD77BE,哎!太难了,脑袋都冒烟了
|
能力值:
( LV2,RANK:10 )
|
-
-
27 楼
最初由 thdzhqg 发布
郁闷中!我怎么也找不到00BD77BE,哎!太难了,脑袋都冒烟了
这个返回点的运行地址不是固定的,几乎每次运行都不一样。你可以用ctrl+f9 一下走到这里。
|
能力值:
( LV6,RANK:90 )
|
-
-
28 楼
本帖的附件,我这里od载入在这里:
00E802CD > 55 push ebp
00E802CE E9 4F090000 jmp XP1_DUMP.00E80C22
00E802D3 A3 18B75400 mov dword ptr ds:[54B718],eax
00E802D8 03C3 add eax,ebx
00E802DA 8D444B 62 lea eax,dword ptr ds:[ebx+ecx*2+62]
00E802DE 8D8427 18B75400 lea eax,dword ptr ds:[edi+54B718]
00E802E5 64:EB 02 jmp short XP1_DUMP.00E802EA
00E802E8 CD20 2BC78B00 vxdjump 8BC72B
00E802EE A3 94505400 mov dword ptr ds:[545094],eax
00E802F3 33C0 xor eax,eax
00E802F5 A3 98505400 mov dword ptr ds:[545098],eax
看起来怪怪的,是不是有问题啊
按照此文章根本一点都不对,请指教
你们od载入后是停在这里吗
|
能力值:
( LV2,RANK:10 )
|
-
-
29 楼
最初由 chasgone 发布 本帖的附件,我这里od载入在这里: 00E802CD > 55 push ebp 00E802CE E9 4F090000 jmp XP1_DUMP.00E80C22 00E802D3 A3 18B75400 mov dword ptr ds:[54B718],eax 00E802D8 03C3 add eax,ebx ........
附件中的这个 XP1_DUMP 是已经脱壳的了,如要测试需下载原版软件。
|
能力值:
( LV9,RANK:290 )
|
-
-
30 楼
最初由 wwwddd 发布
附件中的这个 XP1_DUMP 是已经脱壳的了,如要测试需下载原版软件。
已经升级了
|
能力值:
( LV2,RANK:10 )
|
-
-
31 楼
学习中。。。。。。。。。。。。。。。。。。。。。。55555
|
能力值:
( LV4,RANK:50 )
|
-
-
32 楼
谁还有这个3.5.8版?现在去主页上是3.5.10,竟然没有抛出任何异常?!
还有,
00BE7097--B8 00070000 MOV EAX,700 修改 ==>JMP 0054B060(?得API返回 Patch)
这个 0054B060 怎么来的?那一大片地方是怎么找的?随便找一片是 0000 的地方恐怕不行吧?
|
能力值:
( LV2,RANK:10 )
|
-
-
33 楼
能不能提供原版下载,网站上的程序已更新,并且查不出什么壳.
|
能力值:
( LV9,RANK:250 )
|
-
-
34 楼
刚巧学了下,用不着的,自己压一个记事本就好了,我这顺当就到了oep
,这patch还真不错呢!
|
能力值:
( LV2,RANK:10 )
|
-
-
35 楼
请教高手
在Patch Code当中
0054B021--81FB 0000EA00 CMP EBX,0EA0000 ;是否 ASPR 解瘁位址??
这里的0EA0000是什么意思?是CALL 00EA0000这样的吗?
还有
0054B03C--81FB 08D25400 CMP EBX,MultiTra.0054D208 ;是否在原?IAT位址惯?
0054B044--81FB 08E25400 CMP EBX,MultiTra.0054E208
这两个地址是怎么来的
我是一个菜鸟,希望高手指点,谢谢
|
能力值:
( LV4,RANK:50 )
|
-
-
36 楼
最初由 freecat 发布 南蛮妈妈的test.exe 00DEFBF5 E8 1A30FDFF CALL 00DC2C14 00DEFBFA E8 B5D0FFFF CALL 00DECCB4 00DEFBFF 83C4 2C ADD ESP, 2C 00DEFC02 5D POP EBP ........
我也是这个问题,下了硬件断点,断不下。
用F2下断,一跑直接OVER。
哪位大侠说说。乍办。
|
能力值:
( LV9,RANK:250 )
|
-
-
37 楼
只要走到最后一次异常就好了
|
能力值:
( LV4,RANK:50 )
|
-
-
38 楼
最初由 林海雪原 发布 只要走到最后一次异常就好了
下完硬断后,再走完最后一次异常就可以断下来?
还是走到最后一次再下硬断?
|
能力值:
( LV4,RANK:50 )
|
-
-
39 楼
两种情况都试过了,没效果,都断不下来
|
能力值:
( LV2,RANK:10 )
|
-
-
40 楼
请教高手
(11) ?行 LordPE ,啉定 MultiTranse.exe 按右 key Mouse,
啉 dump region 取出 Stolen Code ?段,忽略?用模? API VM,
取出必?的 M1-M3 Stolen Code VM ?段 ,及 OEP ?段
VM Address Size
===========================
00BC0000 33000 <-ASProtect 解密 CODE ?段
00C40000 4000 <-ASProtect 儋料 DATA ?段
00EA0000 3000 <-OEP Stolen Code
00F00000 1000 <-M1 Stolen Code
00F10000 1000 <-M1 Stolen Code
00F20000 1000 <-M2 Stolen Code
00F30000 1000 <-M2 Stolen Code
00F40000 1000 <-M2 Stolen Code
00F50000 1000 <-M3 Stolen Code
00F60000 1000 <-M3 Stolen Code
===========================
这里每个段是怎么确定的,谢谢~~~
|
能力值:
( LV4,RANK:50 )
|
-
-
41 楼
关注一下。。。。。。
|
能力值:
( LV9,RANK:250 )
|
-
-
42 楼
最初由 hermit 发布 谁还有这个3.5.8版?现在去主页上是3.5.10,竟然没有抛出任何异常?! 还有, 00BE7097--B8 00070000 MOV EAX,700 修改 ==>JMP 0054B060(?得API返回 Patch)
........ 现在去主页上是 3.7.1
PATCH CODE ,胗便找一?,空白的就可以了...
|
能力值:
( LV9,RANK:250 )
|
-
-
43 楼
最初由 松松 发布 我也是这个问题,下了硬件断点,断不下。 用F2下断,一跑直接OVER。 哪位大侠说说。乍办。
OEP 的找法,可以?考呃篇,很多人?咿了...
你可以先呃?例子,??看看 http://bbs.pediy.com/showthread.php?threadid=22639
|
能力值:
( LV9,RANK:250 )
|
-
-
44 楼
最初由 Macinsh 发布 请教高手 在Patch Code当中
0054B021--81FB 0000EA00 CMP EBX,0EA0000 ;是否 ASPR 解瘁位址?? 这里的0EA0000是什么意思?是CALL 00EA0000这样的吗? ........
(1) ?邋,就是找 CALL 00EA0000
(2) 那 2 ?位址,就是 IAT 的 檫始,和劫束位址....
|
能力值:
( LV2,RANK:10 )
|
-
-
45 楼
感谢 syscom 的耐心解答,那里我明白了,另外再请问下
VM Address Size
===========================
00BC0000 33000 <-ASProtect 解密 CODE ?段
00C40000 4000 <-ASProtect 儋料 DATA ?段
00EA0000 3000 <-OEP Stolen Code
00F00000 1000 <-M1 Stolen Code
00F10000 1000 <-M1 Stolen Code
00F20000 1000 <-M2 Stolen Code
00F30000 1000 <-M2 Stolen Code
00F40000 1000 <-M2 Stolen Code
00F50000 1000 <-M3 Stolen Code
00F60000 1000 <-M3 Stolen Code
===========================
这些段是怎么判断出来的呢?有那么多段的
|
能力值:
( LV4,RANK:50 )
|
-
-
46 楼
最初由 syscom 发布 OEP 的找法,可以?考呃篇,很多人?咿了...
你可以先呃?例子,??看看
........
感谢。总算知道怎么做了。
OK,开始脱壳之旅。。
|
能力值:
( LV4,RANK:50 )
|
-
-
47 楼
那patch code中的
地址,需要自已手动定位的
是哪几个??
|
能力值:
( LV4,RANK:50 )
|
-
-
48 楼
天天来看,继续学习
|
能力值:
( LV2,RANK:10 )
|
-
-
49 楼
不知道vc++的patch 在什么的方?
|
能力值:
( LV2,RANK:10 )
|
-
-
50 楼
3.7.1版本试了几次,可是没有成功 .用ollydbg 载入MultiTranse.exe ,按 ALT+O 设置异常 Memory Access Violation。
按 F9 ,就断在7C81EB33 POP ,ESI 这里 接下来就不知道该怎么做了
. 我想用3.5.8照着试试,可是网上没的下了.我的邮件是:wujie20@peoplemail.com.cn,QQ121198686, 非常感谢有3.5.8版本的先辈能给我一学习的机会,小弟谢过~!~
|
|
|