首页
社区
课程
招聘
不明是什么壳
发表于: 2006-4-24 20:39 4315

不明是什么壳

2006-4-24 20:39
4315
最近在查壳的时候发现这个“UPX 0.89.6 - 1.02 / 1.05 - 1.24 (Delphi) stub -> Markus & Laszlo [Overlay]”   这么长!!不知道是不是UPX的壳!
请教一下各位大虾们。。。告诉我。。谢谢!!

[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

收藏
免费 0
支持
分享
最新回复 (6)
雪    币: 5696
活跃值: (2542)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
不自己试试怎么能知道呢?重在实践!!
2006-4-24 20:42
0
雪    币: 228
活跃值: (75)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
3
我是想知道之后才实践啊。。。请各位大虾们。如果知道的请告诉我一声。。谢谢!!
2006-4-24 21:04
0
雪    币: 228
活跃值: (75)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
4
UPX 0.89.6 - 1.02 / 1.05 - 1.24 (Delphi) stub -> Markus & Laszlo [Overlay]   请问这个是不是加了两个壳的啊???坛主。。。是不是啊?
2006-4-25 14:06
0
雪    币: 44229
活跃值: (19965)
能力值: (RANK:350 )
在线值:
发帖
回帖
粉丝
5
查壳工具给出的信息仅是参考。
假设这次你的信息是正确的话,那么程序是Delphi程序,用UPX加壳了,并且存在附加数据。
2006-4-25 14:10
0
雪    币: 205
活跃值: (13)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
这个在ollydbg调试时第一句一般是pushad ,你Ctrl+F,然后查找popad这个命令,找到了F2下个断点,如果是真的upx壳,你断下后F8几下,当遇到一个跨断的jmp时,jmp到的位置一般就是oep了,然后dump出来就搞定,如果是伪装的upx壳,就需要你自己找方法来手动脱了!(具体问题,具体分析,呵呵)
2006-4-25 17:43
0
雪    币: 228
活跃值: (75)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
7
哪伪装的壳有什么方法脱吗?由于我是个菜鸟。。问题有很多。。希望各位大虾和高手们不要吝啬自己的长华。。教教小弟!!谢谢!
2006-4-26 01:52
0
游客
登录 | 注册 方可回帖
返回
//