首页
社区
课程
招聘
内层ASPack2.12(without poly)脱壳问题
2004-7-11 23:23 4627

内层ASPack2.12(without poly)脱壳问题

2004-7-11 23:23
4627
用最新PEID查,结果:Nothing found
用深层查  :ASPack 2.x (without poly) -> Alexey Solodovnikov
without poly 偶不懂什么意思! 找到了OEP
就是脱不了壳!
用OD载入,没几步进入了NTDLL中了,硬件断点开了,在OEP处设断没拦着!怪事? 常规法hr esp+c F9 ,人家不理;要不就是内存0000000是无法读取!

后来,没办法,我用OD载入,在第一层壳(不知什么壳)出口处断,进入第二层壳,我下断,没几步,就OVER了,下在OEP处,还是没断着,我感觉OEP是对的,我试了,我用PRODUMP出整个文件,修复时,在这个OEP处找到IAT表,可修复后不能用!

我对在第二层壳的入口点,DUMP出文件,查壳是ASPack 2.12;说明内层壳是ASPack 2.12

请高手帮我看看,该如何下手!
谢谢!

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 2
打赏
分享
最新回复 (13)
雪    币: 242
活跃值: (40)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
xxyygg 2004-7-12 11:30
2
0
FLY ,请进来看看啊!
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
fly 85 2004-7-12 12:47
3
0
看看第2层是什么壳
为何OVER无法到OEP,是否有Anti
雪    币: 242
活跃值: (40)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
xxyygg 2004-7-12 13:18
4
0
最外一层,不知是什么壳,查不出来;里面一层是ASPack2.12 的壳;找到OEP,下断就是到不了,反而程序运行起来了;

我单步跟,跟进第二层时,有时就出现程序已经退出,有时出现什么000000处地址是无法读取的,请尝试更改EIP 的提示!程序运行不下去了!

  对于ANTI,我还不太了解,请FLY老大给一点提示!

谢谢了!
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
fly 85 2004-7-12 13:24
5
0
给个链接我看看
不能太大
雪    币: 6075
活跃值: (2236)
能力值: (RANK:1060 )
在线值:
发帖
回帖
粉丝
forgot 26 2004-7-12 13:24
6
0
大概是直接dump出来的aspack...
雪    币: 242
活跃值: (40)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
xxyygg 2004-7-12 15:44
7
0
FLY老大,有你出手看,一定可以搞定,搞好了,写篇破文我看看!

  http://wh.onlinedown.net/down/sxscglzqbf.exe
雪    币: 242
活跃值: (40)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
xxyygg 2004-7-13 22:14
8
0
FLY老大,有什么进展吗,我想是否PEID找的OEP有问题?
雪    币: 446
活跃值: (723)
能力值: ( LV7,RANK:100 )
在线值:
发帖
回帖
粉丝
wangshy 2 2004-7-13 22:15
9
0
应该是程序太大了,懒得下载吧~!:D
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
fly 85 2004-7-13 22:16
10
0
看了,找OEP不难
关键里面有某些校验,导致脱壳后无法运行
VF的东东不熟  :o
雪    币: 242
活跃值: (40)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
xxyygg 2004-7-14 10:02
11
0
FLY,我想知道的是,PEID找的OEP是否正确?
用OD能在该处断下脱壳吗?
如不是,请说一下,OEP的地址?
谢谢
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
scmwb88 2005-1-14 20:44
12
0
关注此脱壳方法!!
请高手能给出具体方案!
我到目前只知道它用检测内存的方法防调试及脱壳等软件ollydbg\loadpe....还有通用脱壳机等软件!(是用"附加进程"方式得到程序里面有此类代码!!
关注....
雪    币: 5366
活跃值: (2282)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
lucktiger 2005-1-14 21:40
13
0
很可能是foxlock加的壳。
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
scmwb88 2005-1-15 08:36
14
0
给大家一篇教程:
http://bcg.9sky.net/Article_Show.asp?ArticleID=254

不过我找不到里面说的FOXSPY软件,不知道是什么软件!

请高手们关注此脱壳!!
游客
登录 | 注册 方可回帖
返回