首页
社区
课程
招聘
关于周公解梦的脱壳问题
发表于: 2006-3-8 15:18 5420

关于周公解梦的脱壳问题

2006-3-8 15:18
5420
问一个问题大家不要笑话我啊 程序是 周公解梦6。52 地址是http://www.coolboo.com/
在看雪的什么精华帖子也找到了关于这个程序的文章但是写的不详细,还有那是老版本的所以不一样了。我先用PEID查看了一下程序是UPX的然后用OD载入看了看(OD也提示了经过加密那个对话筐)然后关闭OD在用PEID查看该程序的时候就显示 “Nothing found [Overlay] *”我知道这是什么也没找到的意思不过为什么会这样?我什么都没改啊 ?
还有在拖壳的时候
00544A9F    FF96 04631400   call    [esi+146304]
00544AA5    5A              pop     edx
00544AA6    09C0            or      eax, eax
00544AA8    74 07           je      short 00544AB1
00544AAA    8903            mov     [ebx], eax
00544AAC    83C3 04         add     ebx, 4
00544AAF  ^ EB DF           jmp     short 00544A90//因为这个要回跳所以
                                                   我直接F4执行POPAD
                                                 (下面的00544AB1我的问题就在这我一用F4执行POPAD然后按F8,程序就运行了这可怎么搞啊?)  
00544AB1    61              popad
00544AB2    C3              retn //我觉得执行完这里就到OEP了对不?
我还在ALT+M中发现了
Memory map, 条目 12
地址=00401000
大小=000DA000 (892928.)
属主=ZhouGong 00400000
区段=UPX0
类型=Imag 01001002
访问=R
初始访问=RWE
Memory map, 条目 13
地址=004DB000
大小=0006A000 (434176.)
属主=ZhouGong 00400000
区段=UPX1
包含=代码
类型=Imag 01001002
访问=R
初始访问=RWE
一个UPX0一个UPX1 这是什么意思 ? 请指点

[课程]Android-CTF解题方法汇总!

收藏
免费 0
支持
分享
最新回复 (6)
雪    币: 181
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
我晕 !!我的帖子怎么看不见啊!!怎么了!!啊 !!!
2006-3-8 16:59
0
雪    币: 181
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
拜托各位大虾了 指点一下 吧 求求你们了  你们这么厉害一看就知道什么问题了拜托了 这个问题捆饶我好久了不仅是这个程序 其他的程序也有类似的问题 怎么搞 啊 我可是天天都努力看 教程然后实践啊 ......
2006-3-9 12:00
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
4
0054A004     61                 popad
0054A005     E9 D21CFCFF        jmp 0050BCDC
//这里跳OEP

不过我这里原版都跑不起来
2006-3-9 12:35
0
雪    币: 181
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
楼上大哥 “不过我这里原版都跑不起来” 是什么意思?跟我碰到一样的问题?
还是有别的什么意思? 能说细致点不本人太笨了实在对不起了 啊......
2006-3-9 15:37
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
6
安装的原版无法正常运行
2006-3-9 15:41
0
雪    币: 181
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
我刚才也脱了多谢大哥 原来是我找错地方了  谢谢指点 是不是找对了就不会出现我的帖子那样问题了? 还有没发运行是什么原因啊?是不是这个程序废了我们没办法在搞他了 ???
还有我脱完了可以运行啊 peid看了是 Borland Delphi 4.0 - 5.0写的
你怎么不能运行啊?
2006-3-9 16:02
0
游客
登录 | 注册 方可回帖
返回
//