首页
社区
课程
招聘
[求助]看了 wynney 写的 另一种思路试玩Aramdillo标准壳 最后有不同点
发表于: 2006-2-15 10:28 4376

[求助]看了 wynney 写的 另一种思路试玩Aramdillo标准壳 最后有不同点

2006-2-15 10:28
4376
1楼 2005-06-29,22:19  【原创】另一种思路试玩Aramdillo标准壳!带脱壳动画!     

--------------------------------------------------------------------------------
【破解作者】 wynney
【作者主页】 http://bbs.chinadev.net
【使用工具】 OD
【破解平台】 XP SP2
【软件名称】 XDeskWeather(桌面天气秀) 3.6
【软件简介】 单线程 标准方式加壳
【加壳方式】 Armadillo 1.xx - 2.xx -> Silicon Realms Toolworks [Overlay]

******* 中提到的方法的确很好,在这里谢谢wynney让我大开眼界,前面的操作我都跟他讲得一样,但是到了

401000段 内存断点大法,到OEP!

这里使用前辈们的方法~~在401000段下内存断点,直接到达OEP!

004D12D4     55                    push ebp  //LordPE纠正ImageSize,DUMP!
004D12D5     8BEC                  mov ebp,esp
004D12D7     83C4 F0               add esp,-10
004D12DA     B8 0C0E4D00           mov eax,XDeskWea.004D0E0C
004D12DF     E8 004EF3FF           call XDeskWea.004060E4
004D12E4     A1 B06E4D00           mov eax,dword ptr ds:[4D6EB0]
004D12E9     8B00                  mov eax,dword ptr ds:[eax]

LordPE纠正ImageSize,DUMP! 用ImportREC 1.6,选择这个进程。把OEP改为D12D4,点IT AutoSearch,CUT掉无效函数(16个),FixDump,正常运行!

******* 这里就开始不同了,首先 在401000段下内存断点,直接到达OEP 这时OD弹出一个窗体提示----《模块"qtintf"的入口点位于代码外部(例如在  PE 文件头中被指定)。可能这个文件具有自解压或者自修改功能。请你在设置断点的时候记住这一点!》

******* 然后 用ImportREC 1.6,选择这个进程。把OEP改为E2984,点IT AutoSearch,提示说找不到,到这里我根本就没法做下去了,眼看就差最后一步了,很伤心啊

******* 想请教wynney,以及各位高手提点一下

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 0
支持
分享
最新回复 (7)
雪    币: 301
活跃值: (300)
能力值: ( LV9,RANK:290 )
在线值:
发帖
回帖
粉丝
2
最初由 telliu 发布
1楼 2005-06-29,22:19 【原创】另一种思路试玩Aramdillo标准壳!带脱壳动画!

--------------------------------------------------------------------------------
【破解作者】 wynney
【作者主页】 http://bbs.chinadev.net
........


可以先试试脱文中同版本的软件,等学会了方法再去尝试其他软件
2006-2-15 14:24
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
很感谢楼上的回答,后来我照你所说的做了一次,例程我还是脱壳成功了。

唯一不同的就是我上面所说的,估计我破的软件还做了什么手脚,以至于OD弹出了那个窗体。

点IAT AUTOSEARCH时并提示"Could not find anything good at this OEP!:-("
2006-2-16 09:06
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
有哪位大侠能否告诉一下我为什么会这样,谢谢你们了

是不是 这个文件具有自解压或者自修改功能 所以找不到OEP了?

大侠们有劳了
2006-2-16 16:13
0
雪    币: 277
活跃值: (312)
能力值: ( LV9,RANK:330 )
在线值:
发帖
回帖
粉丝
5
不要自动搜索,手动填入rva和大小,直接获取,另外检查下魔法跳。
2006-2-16 20:01
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
to: wangshq397 谢谢你热心的回答

不要自动搜索,手动填入rva和大小,直接获取,另外检查下魔法跳。

请问我怎么知道要填入的rva是多少?以及大小又是多少?
为什么要检查下魔法跳?我不是在前面改成jmp了吗?
请wangshq397兄弟不要见怪,在下比较菜鸟:)
2006-2-17 22:19
0
雪    币: 108
活跃值: (42)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
OEP为什么是 E2984?
不是 004D12D4 - 基址 = D12D4嘛?
2006-2-17 22:39
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
to:闪电狼
因为我脱的跟【破解作者】 wynney
不是同一个软件,我是另一个软件,加的也是同样的壳,
我现在怀疑我破的这个软件是不是加了两层壳,所以OD弹出一个窗体提示----《模块"qtintf"的入口点位于代码外部(例如在 PE 文件头中被指定)。可能这个文件具有自解压或者自修改功能。请你在设置断点的时候记住这一点!》
2006-2-18 07:46
0
游客
登录 | 注册 方可回帖
返回
//