首页
社区
课程
招聘
未解决 [已解决]新手学脱壳,使用ESP定律,为啥找到的OEP不对呢?想不明白
发表于: 2023-8-12 10:49 2938

未解决 [已解决]新手学脱壳,使用ESP定律,为啥找到的OEP不对呢?想不明白

2023-8-12 10:49
2938

下完断点后,按F9运行,


来到此界面,


结果:出错了。


各位路过的高手,我哪里出错了?一直想不通。



[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

最后于 2023-8-24 10:45 被wjzhhr编辑 ,原因:
上传的附件:
收藏
免费 0
支持
分享
最新回复 (9)
雪    币: 7373
活跃值: (4075)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2

起始地址填加载后的模块地址不是400000,脱完壳把ASLR去掉就可以了,脱完壳后下messagebox和winexec还有shellexecute断点就都搞定了


最后于 2023-8-12 13:12 被htpidk编辑 ,原因:
上传的附件:
2023-8-12 12:42
1
雪    币: 230
活跃值: (429)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
htpidk 起始地址填加载后的模块地址不是400000,脱完壳把ASLR去掉就可以了,脱完壳后下messagebox和winexec还有shellexecute断点就都搞定了
大兄弟,可否再讲仔细一点?
我分析的过程是没问题的,只是脱壳的界面,起始地址填写错误了?
2023-8-12 14:44
0
雪    币: 7373
活跃值: (4075)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
wjzhhr 大兄弟,可否再讲仔细一点? 我分析的过程是没问题的,只是脱壳的界面,起始地址填写错误了?
程序有ASLR,不是一直加载在400000位置,需要根据当时加载的主模块地址来填写
2023-8-12 16:02
0
雪    币: 230
活跃值: (429)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
htpidk 程序有ASLR,不是一直加载在400000位置,需要根据当时加载的主模块地址来填写
多谢兄弟帮忙,应该是先去ASLR或者直接在XP系统下调试即可。
2023-8-13 10:17
0
雪    币: 230
活跃值: (429)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
htpidk 起始地址填加载后的模块地址不是400000,脱完壳把ASLR去掉就可以了,脱完壳后下messagebox和winexec还有shellexecute断点就都搞定了

你好,@htpidk,我已经完成了这个作业的大部分功能,只剩下最后一个无法完成:

现象:用附件里的这个exe文件,正常打开,等40秒会跳转到 http://www.52pojie.cn/forum-68-1.html 页面,但用od打开后,死活不会跳,字符串搜索也找不到相关字符串,设置的断点也跳转不到(也有可能设置错断点了^_^)。

我已经去掉了ASLR,可否指点下小弟,如何断下这个要等40秒才执行的断点??

路过的高手也可以试下。

上传的附件:
2023-8-14 15:18
0
雪    币: 7373
活跃值: (4075)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
wjzhhr 你好,@htpidk,我已经完成了这个作业的大部分功能,只剩下最后一个无法完成:现象:用附件里的这个exe文件,正常打开,等40秒会跳转到 http://www.52pojie.cn ...
线程启动的,把B11290处的函数头retn就行了
2023-8-14 18:51
0
雪    币: 230
活跃值: (429)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
@htpidk, 请问这个可以一次性脱壳成功,不用修复IAT?但另外一个https://bbs.kanxue.com/thread-278327-1.htm#1750986为啥不能一次性脱壳成功?一样的步骤,难道还有什么玄机?

新手学习,很多东西无从知晓,只能先实践,望各位高手多多赐教。
2023-8-15 10:32
0
雪    币: 7373
活跃值: (4075)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
wjzhhr @htpidk, 请问这个可以一次性脱壳成功,不用修复IAT?但另外一个https://bbs.kanxue.com/thread-278327-1.htm#1750986为啥不能一次性脱壳成功?一样 ...
都要修复IAT,OD里脱壳的时候下面已经默认选择修复了,只不过只能修复比较简单的壳,如果OD里修复失败了就要用另外一个叫啥importrec还是啥名的工具来修复
2023-8-15 12:15
0
雪    币: 230
活跃值: (429)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
@htpidk,原来如此,多谢告知。
2023-8-15 15:37
0
游客
登录 | 注册 方可回帖
返回
//