能力值:
(RANK:10 )
|
-
-
2 楼
支持!
BTW:黑档X的稿费收到没有?恭喜发财!:D :D :D
|
能力值:
(RANK:1060 )
|
-
-
3 楼
不小心看成2004,血压升高……
好帖加精。:D
|
能力值:
( LV4,RANK:50 )
|
-
-
4 楼
先顶再学习。:D
|
能力值:
( LV9,RANK:290 )
|
-
-
5 楼
Fly的文章真是高产啊,发的比我学的都快。先收藏了再说。支持
|
能力值:
( LV7,RANK:100 )
|
-
-
6 楼
收藏中~!:D
|
能力值:
( LV2,RANK:10 )
|
-
-
7 楼
支持!
|
能力值:
( LV9,RANK:3410 )
|
-
-
8 楼
__比泪水还温柔的歌 像悲伤一样的温暖
__虽然明白世界并不是那么简单的转动
__仍想静静地净化黑暗 试着走下去
forgot 又去玩什么了?头像真另类呀
|
能力值:
(RANK:1060 )
|
-
-
9 楼
玩这个版本的EPE源码:D
|
能力值:
(RANK:215 )
|
-
-
10 楼
老王快疯了,你这了小家伙,够厉害。睡觉,88。
|
能力值:
( LV2,RANK:10 )
|
-
-
11 楼
fly能不能提供一下EdrLib.dll下载呀,不知道这个库文件那里下载
|
能力值:
( LV9,RANK:3410 )
|
-
-
12 楼
随便找个dll就行
或者找我以前的dll脱壳笔记
里面一般有这个dll
|
能力值:
( LV7,RANK:100 )
|
-
-
13 楼
Fly再写个Armadillo 双进程的脱壳教程撒~!
今天弄个Armadillo 的壳,
主程序脱掉了,
Dll是双进程的,偶搞不定~!
|
能力值:
( LV9,RANK:3410 )
|
-
-
14 楼
Dll是双进程的?
给个链接我看看
|
能力值:
(RANK:10 )
|
-
-
15 楼
双进程的dll?没见过,从原理上讲的通么?.....不懂ing...
|
能力值:
( LV7,RANK:100 )
|
-
-
16 楼
|
能力值:
( LV9,RANK:3410 )
|
-
-
17 楼
最初由 pll621 发布 双进程的dll?没见过,从原理上讲的通么?.....不懂ing... 我也没见过双进程的dll
|
能力值:
( LV9,RANK:3410 )
|
-
-
18 楼
最初由 wangshy 发布 DFCG上下载的,也不知道是不是 主程序脱掉了,这Dll脱不了~! 会产生堆栈溢值~! 点击下载:附件!Easymir.rar UnPacked-Easymir.dll
这个Armadillo加壳的dll不是双进程的啦
你可以用主程序载入这个dll
然后脱壳
OEP: 0001DFD8 IATRVA: 00037000 IATSize: 000004E0
重定位表信息:
00B3633C C705 B432B400 203DB>mov dword ptr ds:[B432B4],0B43D20
00B36346 A1 80C5B400 mov eax,dword ptr ds:[B4C580]
00B3634B 8B00 mov eax,dword ptr ds:[eax]
//[101DFDA5]=0011E000 ★ 这个0011E000就是重定位表的RVA!
00B3634D 8985 40D8FFFF mov dword ptr ss:[ebp-27C0],eax
00B36353 A1 80C5B400 mov eax,dword ptr ds:[B4C580]
00B36358 83C0 04 add eax,4
00B3635B A3 80C5B400 mov dword ptr ds:[B4C580],eax
00B36360 A1 80C5B400 mov eax,dword ptr ds:[B4C580]
00B36365 8B00 mov eax,dword ptr ds:[eax]
//[101DFDA9]=00004B14 ★ 这个00004B14就是重定位表的RVA!
00B36367 8985 78D8FFFF mov dword ptr ss:[ebp-2788],eax
00B3636D A1 80C5B400 mov eax,dword ptr ds:[B4C580]
00B36372 83C0 04 add eax,4
00B36375 A3 80C5B400 mov dword ptr ds:[B4C580],eax
00B3637A 83BD 40D8FFFF 00 cmp dword ptr ss:[ebp-27C0],0
00B36381 74 6F je short 00B363F2
00B36383 83BD 78D8FFFF 00 cmp dword ptr ss:[ebp-2788],0
00B3638A 74 66 je short 00B363F2
00B3638C 8B85 04D7FFFF mov eax,dword ptr ss:[ebp-28FC]
00B36392 8B8D 14D7FFFF mov ecx,dword ptr ss:[ebp-28EC]
00B36398 3B48 34 cmp ecx,dword ptr ds:[eax+34] ; easymir.10000000
00B3639B 74 55 je short 00B363F2
//如与映像基址不符则重定位处理!★
点击下载:附件!UnPacked-Easymir{Armadillo}.rar_04446.rar
|
能力值:
( LV2,RANK:10 )
|
-
-
19 楼
对于下面的有没有详细讲解的,偶菜鸟看不懂啊
因为已经避开了IAT加密,所以现在可以得到完整的输入表。随便从程序找个API调用:
008710FD FF15 20408700 call dword ptr ds:[874020]; kernel32.GetVersion
在转存中跟随874020,上下看到许多函数地址,很明显的可以找到IAT开始和结束的地址:
代码:--------------------------------------------------------------------------------
☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆
IAT:
00873FF0 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
00874000 1D 51 C4 77 1C 3A C4 77 3E E7 C4 77 CC D2 C4 77 Q镊:镊>缒w桃镊
008740B0 CE 7C E5 77 05 74 E5 77 F9 81 E5 77 EB 41 E4 77 吸鬻t鬻?鬻肓澉
008740C0 66 C8 E5 77 3E 18 F6 77 00 00 00 00 00 00 00 00 f儒w>鲼........
☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆
--------------------------------------------------------------------------------
开始地址=00874000
结束地址=008740C9
运行ImportREC,去掉“使用来自磁盘的PE部首”的选项!选中Ollydbg的loaddll.exe的进程,然后点“选取DLL”,选择EdrLib.dll,填入填入RVA=00004000、大小=C8、OEP=000011C9 ,点“Get Import”,得到输入表,FixDump!
|
能力值:
( LV9,RANK:3410 )
|
-
-
20 楼
已经比较详细了
你可以先去看一些基础的知识
推荐《加密与解密2》
基础知识永远需要自己去努力掌握,否则你无法和别人进行深入点的交流
|
能力值:
( LV9,RANK:170 )
|
-
-
21 楼
来晚了,支持!!
|
能力值:
( LV2,RANK:10 )
|
-
-
22 楼
支持!fly厉害的说!
收藏了!!支持永远支持!
|
能力值:
( LV4,RANK:50 )
|
-
-
23 楼
FLY脱个910的DLL吧,自硝烟太多了
,搞不定,搞个教程我们学习下
|
能力值:
( LV2,RANK:10 )
|
-
-
24 楼
支持永远支持!
|
能力值:
( LV2,RANK:10 )
|
-
-
25 楼
求救脱encryptpe 2005.3.12的壳找不到断点(个人爱好)
本人是个小小的菜鸟,请各位老大指点一下,谢谢!!!!
$-189 016C0000 <> $ 60 PUSHAD
$-189 016C0000 <> $ 60 PUSHAD
|
|
|