首页
社区
课程
招聘
内层ASPack2.12(without poly)脱壳问题
发表于: 2004-7-11 23:23 5006

内层ASPack2.12(without poly)脱壳问题

2004-7-11 23:23
5006
用最新PEID查,结果:Nothing found
用深层查  :ASPack 2.x (without poly) -> Alexey Solodovnikov
without poly 偶不懂什么意思! 找到了OEP
就是脱不了壳!
用OD载入,没几步进入了NTDLL中了,硬件断点开了,在OEP处设断没拦着!怪事? 常规法hr esp+c F9 ,人家不理;要不就是内存0000000是无法读取!

后来,没办法,我用OD载入,在第一层壳(不知什么壳)出口处断,进入第二层壳,我下断,没几步,就OVER了,下在OEP处,还是没断着,我感觉OEP是对的,我试了,我用PRODUMP出整个文件,修复时,在这个OEP处找到IAT表,可修复后不能用!

我对在第二层壳的入口点,DUMP出文件,查壳是ASPack 2.12;说明内层壳是ASPack 2.12

请高手帮我看看,该如何下手!
谢谢!

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 2
支持
分享
最新回复 (13)
雪    币: 242
活跃值: (40)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
FLY ,请进来看看啊!
2004-7-12 11:30
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
3
看看第2层是什么壳
为何OVER无法到OEP,是否有Anti
2004-7-12 12:47
0
雪    币: 242
活跃值: (40)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
最外一层,不知是什么壳,查不出来;里面一层是ASPack2.12 的壳;找到OEP,下断就是到不了,反而程序运行起来了;

我单步跟,跟进第二层时,有时就出现程序已经退出,有时出现什么000000处地址是无法读取的,请尝试更改EIP 的提示!程序运行不下去了!

  对于ANTI,我还不太了解,请FLY老大给一点提示!

谢谢了!
2004-7-12 13:18
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
5
给个链接我看看
不能太大
2004-7-12 13:24
0
雪    币: 6075
活跃值: (2236)
能力值: (RANK:1060 )
在线值:
发帖
回帖
粉丝
6
大概是直接dump出来的aspack...
2004-7-12 13:24
0
雪    币: 242
活跃值: (40)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
FLY老大,有你出手看,一定可以搞定,搞好了,写篇破文我看看!

  http://wh.onlinedown.net/down/sxscglzqbf.exe
2004-7-12 15:44
0
雪    币: 242
活跃值: (40)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
FLY老大,有什么进展吗,我想是否PEID找的OEP有问题?
2004-7-13 22:14
0
雪    币: 446
活跃值: (758)
能力值: ( LV7,RANK:100 )
在线值:
发帖
回帖
粉丝
9
应该是程序太大了,懒得下载吧~!:D
2004-7-13 22:15
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
10
看了,找OEP不难
关键里面有某些校验,导致脱壳后无法运行
VF的东东不熟  :o
2004-7-13 22:16
0
雪    币: 242
活跃值: (40)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
FLY,我想知道的是,PEID找的OEP是否正确?
用OD能在该处断下脱壳吗?
如不是,请说一下,OEP的地址?
谢谢
2004-7-14 10:02
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
关注此脱壳方法!!
请高手能给出具体方案!
我到目前只知道它用检测内存的方法防调试及脱壳等软件ollydbg\loadpe....还有通用脱壳机等软件!(是用"附加进程"方式得到程序里面有此类代码!!
关注....
2005-1-14 20:44
0
雪    币: 5895
活跃值: (2717)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
很可能是foxlock加的壳。
2005-1-14 21:40
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
给大家一篇教程:
http://bcg.9sky.net/Article_Show.asp?ArticleID=254

不过我找不到里面说的FOXSPY软件,不知道是什么软件!

请高手们关注此脱壳!!
2005-1-15 08:36
0
游客
登录 | 注册 方可回帖
返回
//