首页
社区
课程
招聘
Fly 之 SVK 脱壳学习疑问
发表于: 2004-6-29 15:29 4723

Fly 之 SVK 脱壳学习疑问

2004-6-29 15:29
4723
先说一下发现:

>> 先前在忽略所有的异常的情况下,老不能在异常处中断,老说我有 DEBUGGER 存在.我郁闷啊.我都 HIDE 了.你怎么还知道?? 用 ISDEBUGGER PRESENT 的测试程序测试, 那个插件是有效的啊.

   经过思想斗争, 重启!! 用 ESC 禁止载入 SOFTICE 驱动. 再调试,一切 OK 了!

   疑问:
   很奇怪,我跟进 SVK 过,他的检测 NTICE SICE TRW REGMON FILEMON 代码都过了的.还是报错.而正常加载又不报错(SOFTICE 均未激活,只是启动时候的载入,2003环境)
   望高手指点.

>> 我按照 FLY 的步骤走了没多少. 拿出了 IMPORT RESC 1.42.
   发现:
   DLL_LOAD 载入后的对话框(载入成功)不能点确定.要保持着.否则会释放掉待载入的 DLL.

   继续:
   选择 DLL_LOAD 选择 那个 DLL.

   查验了 "去掉来自磁盘头部" "开启调试权限"
   
   但是 1.42 就是说 "无法读取内存中的程序"
   
   而 1.6 可以,但无法使用插件修复.且有
"1        0000D14C        kernel32.dll        01A3        GetStringTypeW"
在 1.6 中用 "跟踪1" 无法找到.

   想用保存树再到 1.42 中载入的尝试失败,估计没有"向前兼容".

   特此请教 FLY !!

谢谢!!

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 3
支持
分享
最新回复 (9)
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
2
DLL_LOAD 载入后的对话框(载入成功)不能点确定.要保持着.否则会释放掉待载入的 DLL.


――当然不能点“确定”啦

继续:
选择 DLL_LOAD 选择 那个 DLL.
查验了 "去掉来自磁盘头部" "开启调试权限"
但是 1.42 就是说 "无法读取内存中的程序"


――可以的,你先  "去掉来自磁盘头部" "开启调试权限"
再选择DLL

想用保存树再到 1.42 中载入的尝试失败,估计没有"向前兼容".

――用我修正的那个IMPORT 1.6汉化版试试,保存的树文件可以兼容1.42
2004-6-29 16:17
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
3
另外:相关帖子的问题最好跟贴在原主题下面
方便查看
thank
2004-6-29 16:17
0
雪    币: 267
活跃值: (22)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
4

――可以的,你先 "去掉来自磁盘头部" "开启调试权限"

问题解决,谢谢!


"1 0000D14C kernel32.dll 01A3 GetStringTypeW"

这个在 1.42 版本里仍不能用跟踪1自动找到.

另外修复是不是只能一个一个修复??左键点选->右键菜单->移动定位->跟踪1点选->下一个?? 这么麻烦??


再用“SvkpIAT”插件依次修复剩下的4个无效函数。

为什么我 左键点选无效项->右键菜单->SvkpIAT修复->返回错误" ReturnValue: -5XXXXXXXX" 失败信息呢??

还有就是我还有个主程序有 3M 大的.显示也是 SVKP 加壳.但是无法在查找到的代码"add edx, dword ptr ss:[ebp]"处断下来.程序直接带过了.且断点本来是一个红行的.运行后,瞬间OD的整个代码窗口全部变红行,然后程序就已经运行起来了.

程序这么大允许放上来吗??

谢谢!!
2004-6-29 17:08
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
5
你所说的“无法在查找到的代码"add edx, dword ptr ss:[ebp]"处断下来”
估计这个程序是注册版加的壳
自己研究吧

坛子里有注册版的脱壳教程
2004-6-29 18:47
0
雪    币: 267
活跃值: (22)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
6
万分抱歉.

我应该是比较认真的搜索过了的.

但是好像比较难搜索到

我的搜索关键词 SVKP .但显示的基本都是快速脱壳方法.也都是 FOR DEMO 的.

请告诉我相关帖子连接吧.或者再贴一下.

不胜感激!
2004-6-30 09:30
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
7
最初由 studentXP 发布
万分抱歉.

我应该是比较认真的搜索过了的.

但是好像比较难搜索到

我的搜索关键词 SVKP .但显示的基本都是快速脱壳方法.也都是 FOR DEMO 的.

请告诉我相关帖子连接吧.或者再贴一下.

不胜感激!


浅谈SVKP 1.3X壳的输入表修复――注册表医生 V2.96 脱壳+破解

http://bbs.pediy.com/pediybbs/viewtopic.php?t=5242&sid=e813a7dbfd9637e97fb469569b608b75
2004-6-30 11:15
0
雪    币: 267
活跃值: (22)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
8
呵呵,看到过这个帖子,可是没有意识到是 SVKP 注册版本的脱壳教程.

再次表示感谢!
2004-6-30 11:29
0
雪    币: 301
活跃值: (300)
能力值: ( LV9,RANK:290 )
在线值:
发帖
回帖
粉丝
9
最初由 fly 发布



浅谈SVKP 1.3X壳的输入表修复――注册表医生 V2.96 脱壳+破解

http://bbs.pediy.com/pediybbs/viewt...fb469569b608b75

........


还能找到这篇文章吗,已经打不开了
2004-11-14 22:06
0
雪    币: 301
活跃值: (300)
能力值: ( LV9,RANK:290 )
在线值:
发帖
回帖
粉丝
10
不用了,已经在bbs2.pediy.com的老论坛上找到了
2004-11-14 22:11
0
游客
登录 | 注册 方可回帖
返回
//