首页
社区
课程
招聘
[求助]请问哪位大哥能教教小弟如何脱这个东西的壳,小弟在这谢谢了。
发表于: 2006-2-22 21:53 4308

[求助]请问哪位大哥能教教小弟如何脱这个东西的壳,小弟在这谢谢了。

2006-2-22 21:53
4308
peid 显示的是UPX-Scrambler RC1.x -> ┫nT?L,但是我用od跟了半天却看不到有那些一般upx壳的特征,想请哪位大哥如果有空的话帮小弟看看,这个壳要怎么脱啊,小弟在这里谢谢了。

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

上传的附件:
收藏
免费 0
支持
分享
最新回复 (8)
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
2
004146B9     8A07               mov al,byte ptr ds:[edi]
004146BB     47                 inc edi
004146BC     08C0               or al,al
004146BE     74 DC              je short 0041469C
004146C0     89F9               mov ecx,edi
004146C2     57                 push edi
004146C3     48                 dec eax
004146C4     F2:AE              repne scas byte ptr es:[edi]
004146C6     55                 push ebp
004146C7     FF96 084B0100      call dword ptr ds:[esi+14B08]
004146CD     09C0               or eax,eax
004146CF     74 07              je short 004146D8
004146D1     8903               mov dword ptr ds:[ebx],eax
004146D3     83C3 04            add ebx,4
004146D6     EB E1              jmp short 004146B9
004146D8     FF96 0C4B0100      call dword ptr ds:[esi+14B0C]
004146DE     60                 pushad
004146DF     E9 1CC9FEFF        jmp 00401000

UPX
特征
用UPX-Ripper可以自动脱壳
2006-2-22 22:03
0
雪    币: 223
能力值: (RANK:130 )
在线值:
发帖
回帖
粉丝
3
呵呵,居然惊动了fly大哥啊,真是怪不好意思的。

还想进一步问问,这种壳手动怎么脱啊?呵呵,谢谢了。
2006-2-22 22:13
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
4
004146DE     60                 pushad
004146DF     E9 1CC9FEFF        jmp 00401000
//这里就是跳向OEP
2006-2-22 23:55
0
雪    币: 109
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
5
是个UPX变种壳
2006-3-6 13:52
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
最初由 fly 发布
004146DE 60 pushad
004146DF E9 1CC9FEFF jmp 00401000
//这里就是跳向OEP


这什么 说这里就是跳向OEP的。是跟据什么判断的。
请教一下
2006-3-6 22:59
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
最初由 angelsky 发布
这什么 说这里就是跳向OEP的。是跟据什么判断的。
请教一下

004146DF     E9 1CC9FEFF        jmp 00401000
看2个地址,跨段跳。004146DF----00401000
2006-3-6 23:48
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
为什么我脱了这个壳后,用PEID查,却"什么都没找到",可是可以运行的,这是为什么???难道脱的不对?
2006-3-23 22:42
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
先D一下再看
2006-3-24 01:15
0
游客
登录 | 注册 方可回帖
返回
//