首页
社区
课程
招聘
[求助][MSLRH].V0.32a
发表于: 2006-2-13 16:52 3800

[求助][MSLRH].V0.32a

2006-2-13 16:52
3800
MSLRH].V0.32a 是利用什么方法ANTI-DUMP的
到OEP后
00406436    6A 00           PUSH 0
00406438    E8 CF110000     CALL [MSLRH].0040760C                    ; JMP 到 kernel32.GetModuleHandleA
0040643D    A3 84E34000     MOV DWORD PTR DS:[40E384],EAX
00406442    E8 5B120000     CALL [MSLRH].004076A2                    ; JMP 到 comctl32.InitCommonControls
00406447    6A 00           PUSH 0
00406449    68 64644000     PUSH [MSLRH].00406464
0040644E    6A 00           PUSH 0
00406450    6A 65           PUSH 65
00406452    FF35 84E34000   PUSH DWORD PTR DS:[40E384]
00406458    E8 FD110000     CALL [MSLRH].0040765A                    ; JMP 到 USER32.DialogBoxParamA
0040645D    6A 00           PUSH 0
0040645F    E8 96110000     CALL [MSLRH].004075FA                    ; JMP 到 kernel32.ExitProcess
00406464    55              PUSH EBP
00406465    8BEC            MOV EBP,ESP
00406467    8B45 0C         MOV EAX,DWORD PTR SS:[EBP+C]
0040646A    3D 10010000     CMP EAX,110

LOAD PE脱壳显示:“无法粘贴原始PE头”
用OD改变读写属性仍然不行

为什么
请指教

[课程]Android-CTF解题方法汇总!

收藏
免费 0
支持
分享
最新回复 (2)
雪    币: 44229
活跃值: (19955)
能力值: (RANK:350 )
在线值:
发帖
回帖
粉丝
2
你的LordPE选项肯定是:Full dump:paste header from disk
这时LordPE会读取磁盘文件来得到PE头信息,而这个壳己用CreateFileA打开自身了,你必须补丁一下外壳,用CloseHandle关闭文件。

具体见这个教学:
http://bbs.pediy.com/showthread.php?threadid=11463


0045EDEB ^ EB ED JMP SHORT 0045EDDA
0045EDED 6A 00 PUSH 0 ; /hTemplateFile = NULL
0045EDEF 6A 00 PUSH 0 ; |Attributes = 0
0045EDF1 6A 03 PUSH 3 ; |Mode = OPEN_EXISTING
0045EDF3 6A 00 PUSH 0 ; |pSecurity = NULL
0045EDF5 6A 00 PUSH 0 ; |ShareMode = 0
0045EDF7 68 00000080 PUSH 80000000 ; |Access = GENERIC_READ
0045EDFC 50 PUSH EAX ; |FileName = "D:\[MSLRH].exe"
0045EDFD FF56 1C CALL DWORD PTR DS:[ESI+1C] ; \CreateFileA
0045EE00 90 NOP

这里用CreateFileA使imp rec不能打开文件。这里可以patch 一下
push eax
Call CloseHandle

当然,如果你的LordPE的"Full dump:paste header from disk"没选上,就不会出现这提示,LordPE会直接从内存文件中取得PE头信息。
2006-2-13 17:22
0
雪    币: 303
活跃值: (461)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
多谢坛主
2006-2-13 21:15
0
游客
登录 | 注册 方可回帖
返回
//