首页
社区
课程
招聘
关于Themida/Winlicense v.2.1.x.x 的一些问题。
2019-1-25 22:59 7318

关于Themida/Winlicense v.2.1.x.x 的一些问题。

2019-1-25 22:59
7318
这两天碰到这个算是比较老的壳子了吧,但是碰到很多问题,想寻求大牛们的解惑,问题总结了一下 大概是以下几个

我自己是通过ZwFreeVirtualMemory下断然后观察EDI再在代码段下访问断点到达OEP

然后根据OEP的MOV eax,fs:[0]找到的IAT

但是找到IAT以后有这几个问题首先是这个诡异的MFC32.dll里边的函数


这个我自己的感觉是有可能是按照序号导入的,然后名称抹掉,但是更诡异的是下边的问题



这几个CALL有几个是明显超出范围的跟过去是灰色的而且无法再跟踪到下一级,请问这个是为什么。

而且我把这些比较灵异的CALL 当做无效指针剪切掉以后,重建出来的exe扔到OD里发现OEP 也并不是我找到的OEP???



这是找到的OEP,但是重建IAT以后的就是这样诡异的首地址了



很困惑,特来请教诸位大牛。

[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

收藏
免费 0
打赏
分享
最新回复 (2)
雪    币: 2062
活跃值: (2830)
能力值: (RANK:260 )
在线值:
发帖
回帖
粉丝
xiaohang 3 2019-1-26 08:15
2
0
你重建OEP的时候偏移量没填对
雪    币: 2046
活跃值: (265)
能力值: ( LV7,RANK:104 )
在线值:
发帖
回帖
粉丝
1lu29e 2019-1-26 11:23
3
0
xiaohang 你重建OEP的时候偏移量没填对
那这几个诡异的CALL是怎么回事呢?然后还有这个MFC32.DLL的IAT还需要修复嘛?
游客
登录 | 注册 方可回帖
返回