能力值:
( LV2,RANK:10 )
|
-
-
2 楼
被加壳压缩或者被vm了吧。看起来像。
而且比较像自己运行时解密。
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
你把程序给出来,一般来说可能是自动分析出错了,手动吧
|
能力值:
( LV10,RANK:175 )
|
-
-
4 楼
仔细看了一下,确实是
.text packed => yes
.rsrc packed => yes
因为 DIE 告诉我下面的信息,一眼看去是没加壳的提醒
PE+(64): compiler: Microsoft Visual C/C++(2010 SP1)[-]
PE+(64): linker: Microsoft Linker(10.0)[EXE64]
后来看了PE->SECTION 里面才看到了 packed 的信息,是我疏忽了
目前还不知道是什么壳,PEID不支持64位的程序,DIE没有告诉壳名,
看了section比较特殊的名称也就.pdata .idata .didat text data (前面没有点),从解出来的代码来看应该是vm没跑了
感谢大大提醒!
|
能力值:
( LV10,RANK:175 )
|
-
-
5 楼
程序比较大不太好上传,手动的话需要手动的地方就太多了
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
肯定是加壳了
|
能力值:
( LV10,RANK:175 )
|
-
-
7 楼
仔细看了一下,确实是
.text packed => yes
.rsrc packed => yes
因为 DIE 告诉我下面的信息,一眼看去是没加壳的提醒
PE+(64): compiler: Microsoft Visual C/C++(2010 SP1)[-]
PE+(64): linker: Microsoft Linker(10.0)[EXE64]
后来看了PE->SECTION 里面才看到了 packed 的信息,是我疏忽了
目前还不知道是什么壳,PEID不支持64位的程序,DIE没有告诉壳名,
看了section比较特殊的名称也就.pdata .idata .didat text data (前面没有点),从解出来的代码来看应该是vm没跑了
感谢大大提醒!
|
|
|