能力值:
( LV9,RANK:3410 )
|
-
-
2 楼
004146B9 8A07 mov al,byte ptr ds:[edi]
004146BB 47 inc edi
004146BC 08C0 or al,al
004146BE 74 DC je short 0041469C
004146C0 89F9 mov ecx,edi
004146C2 57 push edi
004146C3 48 dec eax
004146C4 F2:AE repne scas byte ptr es:[edi]
004146C6 55 push ebp
004146C7 FF96 084B0100 call dword ptr ds:[esi+14B08]
004146CD 09C0 or eax,eax
004146CF 74 07 je short 004146D8
004146D1 8903 mov dword ptr ds:[ebx],eax
004146D3 83C3 04 add ebx,4
004146D6 EB E1 jmp short 004146B9
004146D8 FF96 0C4B0100 call dword ptr ds:[esi+14B0C]
004146DE 60 pushad
004146DF E9 1CC9FEFF jmp 00401000
UPX
特征
用UPX-Ripper可以自动脱壳
|
能力值:
(RANK:130 )
|
-
-
3 楼
呵呵,居然惊动了fly大哥啊,真是怪不好意思的。
还想进一步问问,这种壳手动怎么脱啊?呵呵,谢谢了。
|
能力值:
( LV9,RANK:3410 )
|
-
-
4 楼
004146DE 60 pushad
004146DF E9 1CC9FEFF jmp 00401000
//这里就是跳向OEP
|
能力值:
(RANK:10 )
|
-
-
5 楼
是个UPX变种壳
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
最初由 fly 发布 004146DE 60 pushad 004146DF E9 1CC9FEFF jmp 00401000 //这里就是跳向OEP
这什么 说这里就是跳向OEP的。是跟据什么判断的。
请教一下
|
能力值:
( LV2,RANK:10 )
|
-
-
7 楼
最初由 angelsky 发布 这什么 说这里就是跳向OEP的。是跟据什么判断的。 请教一下
004146DF E9 1CC9FEFF jmp 00401000
看2个地址,跨段跳。004146DF----00401000
|
能力值:
( LV2,RANK:10 )
|
-
-
8 楼
为什么我脱了这个壳后,用PEID查,却"什么都没找到",可是可以运行的,这是为什么???难道脱的不对?
|
能力值:
( LV2,RANK:10 )
|
-
-
9 楼
先D一下再看
|
|
|