首页
社区
课程
招聘
PEncrypt 3.1 Final -> junkcode
2004-7-8 09:14 9978

PEncrypt 3.1 Final -> junkcode

2004-7-8 09:14
9978
这个版本的壳是有很多异常
我用OD忽略了内存访问异常后就会运行(忽略其他的没用)
用同时忽略一下范围的异常选项
将总是出现的异常忽略后还是直接运行
要是不忽略又要走好长的一段路
遇到这样的壳怎么办?
谢谢了

[培训]《安卓高级研修班(网课)》月薪三万计划,掌 握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

收藏
点赞2
打赏
分享
最新回复 (15)
雪    币: 182
活跃值: (111)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
Aaah 2004-7-8 10:37
2
0
给个链接
有时间的朋友看看吧
然后给个思路
http://www.skycn.com/soft/17254.html
谢谢了
雪    币: 6073
活跃值: (2236)
能力值: (RANK:1060 )
在线值:
发帖
回帖
粉丝
forgot 26 2004-7-8 11:13
3
0
这个太大了,我找了个4.0的,
到最后一个异常ctrl+g [esp+4]
f2 shift+f9
走两步就到。我选的是100层,9x only之外全选的options
雪    币: 182
活跃值: (111)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
Aaah 2004-7-8 12:39
4
0
4.0的我会脱
可是这个3.1的异常设置我不会:)
雪    币: 6073
活跃值: (2236)
能力值: (RANK:1060 )
在线值:
发帖
回帖
粉丝
forgot 26 2004-7-8 12:47
5
0
都不忽略,hide od.
雪    币: 182
活跃值: (111)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
Aaah 2004-7-8 13:02
6
0
晕死
这个软件的原版没有加壳
是汉化后加的壳
我的OD是自动隐藏的
不忽略所有异常是不是连kernel32都不要忽略呀
雪    币: 896
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
fly 85 2004-7-8 14:12
7
0
PEncrypt 3.1 Final -> junkcode
脱壳可谓是极简单的,比UPX还简单

00503F8C     B8 00005500         mov eax,rmtoavim.00550000//进入OD后停在这
00503F91     FFD0                call eax


直接在入口的00503F8C下 硬件执行 断点,F9运行,中断。代码恢复

00503F8C     55                  push ebp//OEP ★
00503F8D     8BEC                mov ebp,esp
00503F8F     B9 04000000         mov ecx,4
00503F94     6A 00               push 0
00503F96     6A 00               push 0
00503F98     49                  dec ecx
00503F99     75 F9               jnz short rmtoavim.00503F94


数分钟搞定
OEP: 00103F8C	IATRVA: 0010B17C	IATSize: 00000784


BTW:搞不懂汉化的兄弟如何用这个东东加壳,既没有压缩效果又没有保护效果
我去问一下OFA兄弟。难道PEncrypt是某个补丁工具默认的打包程序?
雪    币: 182
活跃值: (111)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
Aaah 2004-7-8 14:29
8
0
最初由 fly 发布

直接在入口的00503F8C下 硬件执行 断点,F9运行,中断。代码恢复

fly
如何知道在00503f8C处下断的?
晕晕的
雪    币: 442
活跃值: (723)
能力值: ( LV7,RANK:100 )
在线值:
发帖
回帖
粉丝
wangshy 2 2004-7-8 14:44
9
0
想知道自己跟踪就是了~!:D
雪    币: 6073
活跃值: (2236)
能力值: (RANK:1060 )
在线值:
发帖
回帖
粉丝
forgot 26 2004-7-8 14:46
10
0
因为这个壳入口就在OEP
EP=oEp...:D
在入口来个f4...
雪    币: 6073
活跃值: (2236)
能力值: (RANK:1060 )
在线值:
发帖
回帖
粉丝
forgot 26 2004-7-8 14:46
11
0
polyene001+
这个压缩还是不错的
雪    币: 182
活跃值: (111)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
Aaah 2004-7-8 15:18
12
0
晕晕的好像明白了
谢谢了大家了
雪    币: 896
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
fly 85 2004-7-8 15:25
13
0
最初由 forgot 发布
polyene001+
这个压缩还是不错的


的确
forgot准备用他做压缩内核?
雪    币: 6073
活跃值: (2236)
能力值: (RANK:1060 )
在线值:
发帖
回帖
粉丝
forgot 26 2004-7-8 15:31
14
0
最初由 fly 发布



的确
forgot准备用他做压缩内核?

改动太大,只能作为牌位观摸(:D)一下
雪    币: 182
活跃值: (111)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
Aaah 2004-7-8 15:44
15
0
最初由 forgot 发布
polyene001+
这个压缩还是不错的

是什么?
压缩引擎?
PEncrypt所用的?
对了
大虾们是如何看出EP=OEP的
经验?
雪    币: 896
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
fly 85 2004-7-8 15:46
16
0
最初由 Aaah 发布

是什么?
压缩引擎?
PEncrypt所用的?
对了
大虾们是如何看出EP=OEP的
经验?


polyene001+ 不管你的事啦

你多脱几个壳就有经验了
游客
登录 | 注册 方可回帖
返回