首页
社区
课程
招聘
[求助] 请教这样显示是不是意味我的OEP没找对?
2020-1-11 18:50 6987

[求助] 请教这样显示是不是意味我的OEP没找对?

2020-1-11 18:50
6987

这个就是一个大的jmp了,前面那个call执行完后内存就能搜索到要的信息了,说明解压出来了,我在这个jmp后dump怎么还错,奇怪了 ,请教高手解答,本人第一次学脱壳,没经验。
这是jmp过去的代码,帮忙看看,谢谢!

待脱壳文件
链接:https://pan.baidu.com/s/1jsd1pnR_y2H9PFdVc1R3FQ
提取码:aons

完整的文件
链接:https://pan.baidu.com/s/1iXyYB5lJi-IMcsZ2fe650w 
提取码:vsyg

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

最后于 2020-1-12 16:37 被dusksoft编辑 ,原因: 添加附件
收藏
点赞0
打赏
分享
最新回复 (10)
雪    币: 17421
活跃值: (5004)
能力值: ( LV9,RANK:450 )
在线值:
发帖
回帖
粉丝
jishuzhain 7 2020-1-12 09:07
2
0
加壳的程序发出来看看
雪    币: 9934
活跃值: (2554)
能力值: ( LV6,RANK:87 )
在线值:
发帖
回帖
粉丝
Lixinist 1 2020-1-12 10:13
3
0
这个应该是vs的入口吧。你直接在a090b4 dump
雪    币: 169
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
dusksoft 2020-1-12 16:32
4
0
Lixinist 这个应该是vs的入口吧。你直接在a090b4 dump
a090b4直接dump不行,我试着进这个函数去看,里面有个循环jmp,不停的跳来跳去的,看懵了。
雪    币: 169
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
dusksoft 2020-1-12 16:38
5
0
jishuzhain 加壳的程序发出来看看
发出来了,帮忙看看,给讲讲原理,谢谢。
雪    币: 9934
活跃值: (2554)
能力值: ( LV6,RANK:87 )
在线值:
发帖
回帖
粉丝
Lixinist 1 2020-1-12 17:05
6
0
缺dll,跑不起来
雪    币: 9934
活跃值: (2554)
能力值: ( LV6,RANK:87 )
在线值:
发帖
回帖
粉丝
Lixinist 1 2020-1-12 17:33
7
0
试了下,的确是在a08f36进行dump,再把iat修一下就可以了。直接用x64dbg脱吧
最后于 2020-1-12 17:36 被Lixinist编辑 ,原因:
雪    币: 169
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
dusksoft 2020-1-12 18:51
8
0
Lixinist 试了下,的确是在a08f36进行dump,再把iat修一下就可以了。直接用x64dbg脱吧
感谢帮助,搞定了,第一次学习尝试脱壳,不容易。
雪    币: 9934
活跃值: (2554)
能力值: ( LV6,RANK:87 )
在线值:
发帖
回帖
粉丝
Lixinist 1 2020-1-12 18:54
9
0
dusksoft 感谢帮助,搞定了,第一次学习尝试脱壳,不容易。
所以,不点个赞吗
雪    币: 169
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
dusksoft 2020-1-12 19:12
10
0
请教下,为什么脱壳后文件变好大,重新用od分析脱壳后的文件卡死了,怎么优化。
雪    币: 19
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
mb_edxbwfpn 2020-2-26 15:36
11
0
dusksoft 请教下,为什么脱壳后文件变好大,重新用od分析脱壳后的文件卡死了,怎么优化。
压缩壳?
游客
登录 | 注册 方可回帖
返回