1楼 2005-06-29,22:19 【原创】另一种思路试玩Aramdillo标准壳!带脱壳动画!
--------------------------------------------------------------------------------
【破解作者】 wynney
【作者主页】 http://bbs.chinadev.net
【使用工具】 OD
【破解平台】 XP SP2
【软件名称】 XDeskWeather(桌面天气秀) 3.6
【软件简介】 单线程 标准方式加壳
【加壳方式】 Armadillo 1.xx - 2.xx -> Silicon Realms Toolworks [Overlay]
******* 中提到的方法的确很好,在这里谢谢wynney让我大开眼界,前面的操作我都跟他讲得一样,但是到了
401000段 内存断点大法,到OEP!
这里使用前辈们的方法~~在401000段下内存断点,直接到达OEP!
004D12D4 55 push ebp //LordPE纠正ImageSize,DUMP!
004D12D5 8BEC mov ebp,esp
004D12D7 83C4 F0 add esp,-10
004D12DA B8 0C0E4D00 mov eax,XDeskWea.004D0E0C
004D12DF E8 004EF3FF call XDeskWea.004060E4
004D12E4 A1 B06E4D00 mov eax,dword ptr ds:[4D6EB0]
004D12E9 8B00 mov eax,dword ptr ds:[eax]
LordPE纠正ImageSize,DUMP! 用ImportREC 1.6,选择这个进程。把OEP改为D12D4,点IT AutoSearch,CUT掉无效函数(16个),FixDump,正常运行!
******* 这里就开始不同了,首先 在401000段下内存断点,直接到达OEP 这时OD弹出一个窗体提示----《模块"qtintf"的入口点位于代码外部(例如在 PE 文件头中被指定)。可能这个文件具有自解压或者自修改功能。请你在设置断点的时候记住这一点!》
******* 然后 用ImportREC 1.6,选择这个进程。把OEP改为E2984,点IT AutoSearch,提示说找不到,到这里我根本就没法做下去了,眼看就差最后一步了,很伤心啊
******* 想请教wynney,以及各位高手提点一下
[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!