首页
社区
课程
招聘
PEncrypt 3.1 Final -> junkcode
发表于: 2004-7-8 09:14 10518

PEncrypt 3.1 Final -> junkcode

2004-7-8 09:14
10518
这个版本的壳是有很多异常
我用OD忽略了内存访问异常后就会运行(忽略其他的没用)
用同时忽略一下范围的异常选项
将总是出现的异常忽略后还是直接运行
要是不忽略又要走好长的一段路
遇到这样的壳怎么办?
谢谢了

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 2
支持
分享
最新回复 (15)
雪    币: 82
活跃值: (291)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
给个链接
有时间的朋友看看吧
然后给个思路
http://www.skycn.com/soft/17254.html
谢谢了
2004-7-8 10:37
0
雪    币: 6075
活跃值: (2236)
能力值: (RANK:1060 )
在线值:
发帖
回帖
粉丝
3
这个太大了,我找了个4.0的,
到最后一个异常ctrl+g [esp+4]
f2 shift+f9
走两步就到。我选的是100层,9x only之外全选的options
2004-7-8 11:13
0
雪    币: 82
活跃值: (291)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
4.0的我会脱
可是这个3.1的异常设置我不会:)
2004-7-8 12:39
0
雪    币: 6075
活跃值: (2236)
能力值: (RANK:1060 )
在线值:
发帖
回帖
粉丝
5
都不忽略,hide od.
2004-7-8 12:47
0
雪    币: 82
活跃值: (291)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
晕死
这个软件的原版没有加壳
是汉化后加的壳
我的OD是自动隐藏的
不忽略所有异常是不是连kernel32都不要忽略呀
2004-7-8 13:02
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
7
PEncrypt 3.1 Final -> junkcode
脱壳可谓是极简单的,比UPX还简单

00503F8C     B8 00005500         mov eax,rmtoavim.00550000//进入OD后停在这
00503F91     FFD0                call eax


直接在入口的00503F8C下 硬件执行 断点,F9运行,中断。代码恢复

00503F8C     55                  push ebp//OEP ★
00503F8D     8BEC                mov ebp,esp
00503F8F     B9 04000000         mov ecx,4
00503F94     6A 00               push 0
00503F96     6A 00               push 0
00503F98     49                  dec ecx
00503F99     75 F9               jnz short rmtoavim.00503F94


数分钟搞定
OEP: 00103F8C	IATRVA: 0010B17C	IATSize: 00000784


BTW:搞不懂汉化的兄弟如何用这个东东加壳,既没有压缩效果又没有保护效果
我去问一下OFA兄弟。难道PEncrypt是某个补丁工具默认的打包程序?
2004-7-8 14:12
0
雪    币: 82
活跃值: (291)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
最初由 fly 发布

直接在入口的00503F8C下 硬件执行 断点,F9运行,中断。代码恢复

fly
如何知道在00503f8C处下断的?
晕晕的
2004-7-8 14:29
0
雪    币: 446
活跃值: (758)
能力值: ( LV7,RANK:100 )
在线值:
发帖
回帖
粉丝
9
想知道自己跟踪就是了~!:D
2004-7-8 14:44
0
雪    币: 6075
活跃值: (2236)
能力值: (RANK:1060 )
在线值:
发帖
回帖
粉丝
10
因为这个壳入口就在OEP
EP=oEp...:D
在入口来个f4...
2004-7-8 14:46
0
雪    币: 6075
活跃值: (2236)
能力值: (RANK:1060 )
在线值:
发帖
回帖
粉丝
11
polyene001+
这个压缩还是不错的
2004-7-8 14:46
0
雪    币: 82
活跃值: (291)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
晕晕的好像明白了
谢谢了大家了
2004-7-8 15:18
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
13
最初由 forgot 发布
polyene001+
这个压缩还是不错的


的确
forgot准备用他做压缩内核?
2004-7-8 15:25
0
雪    币: 6075
活跃值: (2236)
能力值: (RANK:1060 )
在线值:
发帖
回帖
粉丝
14
最初由 fly 发布



的确
forgot准备用他做压缩内核?

改动太大,只能作为牌位观摸(:D)一下
2004-7-8 15:31
0
雪    币: 82
活跃值: (291)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
最初由 forgot 发布
polyene001+
这个压缩还是不错的

是什么?
压缩引擎?
PEncrypt所用的?
对了
大虾们是如何看出EP=OEP的
经验?
2004-7-8 15:44
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
16
最初由 Aaah 发布

是什么?
压缩引擎?
PEncrypt所用的?
对了
大虾们是如何看出EP=OEP的
经验?


polyene001+ 不管你的事啦

你多脱几个壳就有经验了
2004-7-8 15:46
0
游客
登录 | 注册 方可回帖
返回
//