能力值:
( LV9,RANK:210 )
|
-
-
26 楼
我脱出来的程序在4063e4的数据和你的不一样是为什么啊,你的是API函数,我的是壳中的代码,有什么设置不同吗?
|
能力值:
(RANK:410 )
|
-
-
27 楼
可能是你脱壳过程Dump、组装、修复IAT、入口点修复等操作有误。
|
能力值:
( LV9,RANK:210 )
|
-
-
28 楼
我在没脱壳时,最后一步异常处,发现4063E4附近的数据和你脱出的程序不一样,和操作系统有关吗?我的是xp2002 ,或是ollydbg有关
|
能力值:
(RANK:410 )
|
-
-
29 楼
到最后一步异常时壳还没有完全解压,当然不同了。
|
能力值:
( LV9,RANK:210 )
|
-
-
30 楼
谢谢,已经搞定,是修复IAT时对象选错了,选了Ollydbg调试的文件,得不到完整的输入表,所以老出错,谢谢!!!
|
能力值:
( LV2,RANK:10 )
|
-
-
31 楼
支持!!
|
能力值:
( LV2,RANK:10 )
|
-
-
32 楼
试了几次,终於搞定了,也不知道前几次为何会失败,方法似乎都一样,怪了!
|
能力值:
( LV2,RANK:10 )
|
-
-
33 楼
我也是啊,可能是LordPE~~~DUMP时的设置问题。
也可能是:
00C656E7 |F3:AA rep stos byte ptr es:[edi] //在这里F2设一个断点。
不用断。
就在怀疑这两处出错了。HOHO~~~又做了几次~每次都成功。
|
能力值:
(RANK:1130 )
|
-
-
34 楼
终于搞定了,不过为什么脱壳后用peid来查变成aspack2.12?
|
能力值:
( LV2,RANK:10 )
|
-
-
35 楼
1.
0012FF5C 00C6392C
0012FF60 00400000 NOTEPADy.00400000
0012FF64 F370A663
0012FF68 0012FFA4 //注意这个值。
0012FF6C 00C40000
为什么要注意这个值,在这下断的原理是什么?
2.
00C6571A 03C3 add eax,ebx ; NOTEPADy.00400000
00C6571C BB AC000000 mov ebx,0AC //注意这个值,等下修复程序我们用得上。
00C65721 0BDB or ebx,ebx
00C65723 75 07 jnz short 00C6572C
00C65725 894424 1C mov dword ptr ss:[esp+1C],eax
00C65729 61 popad
00C6572A 50 push eax
00C6572B C3 retn
00C6572C E8 00000000 call 00C65731 //00C6572C动态地址必须记住,等一下用得着,这个地
址是动态生成的,以你机器的地址为准。
以壳解壳的目的是利用壳中处理STOLEN BYTES的代码,代替手动处理STOLEN BYTES!那么您是如何确定壳中代码何时开始处理的?另外解释一下为什么要注意ebp和这个动态地址!
我对原理的东西比较感兴趣,谢谢!
|
能力值:
( LV2,RANK:10 )
|
-
-
36 楼
不支持你都不行,祝小虾早日长成大虾~~~~
有哪位愿意收我为徒吗?我是壳盲
|
能力值:
( LV2,RANK:10 )
|
-
-
37 楼
QQ:93056345 愿意收徒弟玩的兄弟收留我啊~~~~:(
|
能力值:
( LV4,RANK:50 )
|
-
-
38 楼
是啊,谁能说说meila2004提出的问题?我也不明白。
|
能力值:
( LV2,RANK:10 )
|
-
-
39 楼
“现在我们来“组装”一下dumped.exe。先用LordPE打开dumped.exe,然后从磁盘载入刚才区域脱壳的Region00C60000-00C68000.dmp区段,修改其Voffset=00860000(00C60000-00400000=00860000),只保留LordPE的“验证PE”选项,最后重建PE。”
我没弄明白这一步到底怎么做的,请小虾兄指点迷津。
|
能力值:
(RANK:410 )
|
-
-
40 楼
看抓图:
|
能力值:
( LV2,RANK:10 )
|
-
-
41 楼
请问各位:哪里有AsprDbgr下载?我用GOOGLE没搜到。
|
能力值:
(RANK:410 )
|
-
-
42 楼
本论坛就有下载,搜索之。:)
|
能力值:
( LV12,RANK:770 )
|
-
-
43 楼
好文・・・
支持・
|
能力值:
( LV2,RANK:10 )
|
-
-
44 楼
还是看不懂。。唉!!!!你们说的我一点儿都不懂哦。努力ing
现在很多教程都不是讲的针对win2000的呀。现在都用2000了。还在门外徘徊哦。不得要领。。
|
能力值:
( LV2,RANK:10 )
|
-
-
45 楼
原因解释的也太……
只教人how,却说不出why。。
讨厌这种文章。
|
能力值:
( LV9,RANK:3410 )
|
-
-
46 楼
最初由 likedust 发布 原因解释的也太…… 只教人how,却说不出why。。 讨厌这种文章。 你先随着教程搞清楚how脱壳的
如何?
|
能力值:
( LV2,RANK:10 )
|
-
-
47 楼
最初由 likedust 发布 原因解释的也太…… 只教人how,却说不出why。。 讨厌这种文章。
这种文章并不讨厌,当你看完了这些文章,你自己就学会了how,这时当你碰到这种类型的壳的时候,你就会脱了,当然如果你一时兴奋就写了下来,这时,别人看到了当然会问你why,当然你是不懂why的!所以你不回答!
我想楼主不是想说,而是有些东西自己也没太弄明白,不想误导我们罢了!
有空我们可以交流一下,慢慢的我相信我们自己也能搞清why的!
|
能力值:
( LV2,RANK:10 )
|
-
-
48 楼
我成功不了,是xp系统,地址跟你的都不一样。。
|
能力值:
( LV2,RANK:10 )
|
-
-
49 楼
注意机器码!
|
能力值:
( LV2,RANK:10 )
|
-
-
50 楼
这到底是什么东东
|
|
|