首页
社区
课程
招聘
对[用Ollydbg手脱 SVK Protector V1.32 加壳的DLL]的按部演练
发表于: 2004-6-22 21:11 6545

对[用Ollydbg手脱 SVK Protector V1.32 加壳的DLL]的按部演练

2004-6-22 21:11
6545
公司同事在玩传奇,所以想破个传奇外挂,修改某些地方玩玩。

外挂是SVKP 1.3x -> Pavol Cerven的壳,于是按照FLY的教程尝试了一下。

由于本人是初学者,所以最终没有脱壳成功,而且中间有一些疑惑,请高手指教。

疑惑:
1. //EDX=0000108C + 003B0000=003B108C    ★  这就是OEP值  :-)
一开始以为edx=??+??,后来觉得这样理解不太对。 不知道0000108c是如何来的,估计是edx的值(后来在看雪论坛上下载到fly的教程中svktest的原始文件,试了一下,的确是edx的值)

2. 直接下断:HE 003B108C    F9运行,中断在OEP处!
一开始不知道怎么输入这个命令,后来google查到了HE是command line中输入,尝试了一下,果然正确.

3. 因为有SvkpIAT的ImportREC插件,所以就偷点懒了,呵呵。
         
从程序找几个API调用:
           
003B8B68     FF25 5CD03B00       jmp dword ptr ds:[3BD05C]
003B8B6E     FF25 60D03B00       jmp dword ptr ds:[3BD060]
…… ……
003B8C5E     FF25 B4D13B00       jmp dword ptr ds:[3BD1B4]
003B8C64     FF25 B8D13B00       jmp dword ptr ds:[3BD1B8]
           
开始地址=3BD05C
结束地址=3BD1BC
可以看出其中有一些填充的无效数据。

一开始不会找这样的API调用,只找到类似
jmp dword ptr ds:[ecx*4+XXXXXX]
jmp dword ptr ds:[acx*4+XXXXXX]
jmp dword ptr ds:[dcx*4+XXXXXX]
这样的调用,然后用ImportREC尝试了一下,好像不行。
后来在看雪论坛上有人说他一般找IAT用ctrl-B,查找ff15或者ff25,尝试了一下,终于找到了。

查找OEP没有遇到什么困难,然后就是输入表了。结果遇到了暂时无法逾越的困难。

fly兄说,直接用importREC导入ollydbg中打开的dll文件,会导致importREC死掉,试了一下,的确这样。不过用DLL_Loader.exe(一开始不知道哪里下载,后来在看雪论坛的此教程中发现有下载)“打开”后,importREC找不到那个dll,点“载入”后,提示成功,连dll_loader.exe这个进程都找不到了。

不知道哪里出错了,请各位高手指教。

[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

收藏
免费 3
支持
分享
最新回复 (8)
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
2
先搞点EXE的压缩壳练练手吧
2004-6-23 00:58
0
雪    币: 203
活跃值: (30)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
感觉已经快接近目标了,就剩下修复一些信息了。
:D哪位大哥帮忙一下啊~指点一下小弟。
2004-6-23 11:55
0
雪    币: 255
活跃值: (40)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
4
自己弄吧,简单~!
2004-6-23 12:06
0
雪    币: 225
活跃值: (173)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
什么外挂,提供个下载地方
2004-6-23 16:36
0
雪    币: 203
活跃值: (30)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
地址晚上回家贴上来,我现在忘记了.

我现在遇到的困难在于ImportRec无法找到DLL_Loader.exe打开的那个DLL,与教程上的不一样,卡在这里了.
2004-6-23 17:24
0
雪    币: 255
活跃值: (40)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
7
把ImpRec里面的配置文件删除,再运行就可以看到了
2004-6-23 19:04
0
雪    币: 255
活跃值: (40)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
8
我所知道的传奇外挂用SVKP保护的,便宜PK外挂,和便宜脱机外挂
都不难脱~!
2004-6-23 19:05
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
你破解外挂从那个角度出发的~~
据我所知:破解现在的收费外挂,从两个方面比较好
1、连接服务器的版本信息模块
2、验证用户信息模块
你脱壳就需要脱这两个方面就行了~
通常这个方面的信息外挂都做到dLL文件里面去了
脱dll文件难度应当不是很大吧
2004-6-24 09:56
0
游客
登录 | 注册 方可回帖
返回
//