能力值:
( LV2,RANK:10 )
|
-
-
2 楼
看看!楼主的新壳!
|
能力值:
( LV9,RANK:690 )
|
-
-
3 楼
强,支持~有空学习一下~
|
能力值:
(RANK:1060 )
|
-
-
4 楼
稳定了我才写unpacker
再给我一个样品
=====================OEP============================
GetModuleHandleA kernel32.dll
00A01F5D 83C4 10 ADD ESP, 10
00A01F60 61 POPA
00A01F61 68 9D730001 PUSH 100739D
00A01F66 C3 RETN
==================== IAT ===========================
模拟一下就出来了
00A01E4B 8B85 FCF9FFFF MOV EAX, [EBP-604]
00A01E51 C700 E8000000 MOV DWORD PTR [EAX], 0E8 ; make call
00A01E57 8B8D 00FAFFFF MOV ECX, [EBP-600]
00A01E5D 83C1 01 ADD ECX, 1
00A01E60 898D 00FAFFFF MOV [EBP-600], ECX
00A01E66 8B95 24FAFFFF MOV EDX, [EBP-5DC]
00A01E6C 0395 00FAFFFF ADD EDX, [EBP-600]
00A01E72 8995 FCF9FFFF MOV [EBP-604], EDX
00A01E78 8B85 2CFAFFFF MOV EAX, [EBP-5D4] ; -5D4 == dll redirecotr
00A01E7E 2B85 FCF9FFFF SUB EAX, [EBP-604]
00A01E84 83E8 04 SUB EAX, 4
...
00A01E95 83C2 04 ADD EDX, 4
00A01E98 8995 00FAFFFF MOV [EBP-600], EDX
00A01E9E 8B85 1CFAFFFF MOV EAX, [EBP-5E4]
00A01EA4 83C0 01 ADD EAX, 1
00A01EA7 8985 1CFAFFFF MOV [EBP-5E4], EAX
00A01EAD 8B8D 18FAFFFF MOV ECX, [EBP-5E8] ; notepad.0101A210
00A01EB3 83C1 04 ADD ECX, 4
00A01EB6 898D 18FAFFFF MOV [EBP-5E8], ECX ; notepad.0101A210
00A01EBC ^ E9 ABFDFFFF JMP 00A01C6C ; IAT loop
00A01EC1 C785 1CFAFFFF 0>MOV DWORD PTR [EBP-5E4], 0
00A01ECB 8B95 18FAFFFF MOV EDX, [EBP-5E8] ; notepad.0101A228
00A01ED1 83C2 04 ADD EDX, 4
00A01ED4 8995 28FAFFFF MOV [EBP-5D8], EDX ; notepad.0101A22C
00A01EDA ^ E9 52FBFFFF JMP 00A01A31
|
能力值:
(RANK:650 )
|
-
-
5 楼
稳定了我才用unpacker
|
能力值:
( LV12,RANK:2670 )
|
-
-
6 楼
|
能力值:
(RANK:10 )
|
-
-
7 楼
希望早点看到楼主作品!
|
能力值:
(RANK:1060 )
|
-
-
8 楼
IAT很容易修复
不知道为啥标题没了。
|
能力值:
(RANK:1060 )
|
-
-
9 楼
我要奖品,花了半小时写脱壳机呢
|
能力值:
( LV9,RANK:450 )
|
-
-
10 楼
看来要再加几组随机处理方式,然后再多加密一下。弄好了再来奖励你另一个文件。
|
能力值:
(RANK:1060 )
|
-
-
11 楼
没用的,我做了个伪VM,只要你调用API,就死翘翘
要主程序和源代码
|
能力值:
( LV9,RANK:450 )
|
-
-
12 楼
最初由 forgot 发布 没用的,我做了个伪VM,只要你调用API,就死翘翘 要主程序和源代码
可能有对付办法了,主程序完善了可以第一个给你。
|
能力值:
(RANK:1060 )
|
-
-
13 楼
你把壳给我,你死翘翘
我把脱壳给你,我就死翘翘
我在暗你在明,你总是死翘翘
|
能力值:
(RANK:215 )
|
-
-
14 楼
最初由 netsowell 发布 可能有对付办法了,主程序完善了可以第一个给你。
我排第2吗?
|
能力值:
( LV9,RANK:450 )
|
-
-
15 楼
最初由 forgot 发布 你把壳给我,你死翘翘 我把脱壳给你,我就死翘翘
我在暗你在明,你总是死翘翘
我不怕,这次shell代码和写正常的C++程序没区别,所以VM就在后面,IAT处理,我估计会再加几中方法,看看有办法逃出你的VM没有,然后再弄多点IAT代理和模拟函数,资源加密的方案我也有了。
|
能力值:
( LV9,RANK:450 )
|
-
-
16 楼
最初由 china 发布 我排第2吗?
当然没问题
|
能力值:
(RANK:1060 )
|
-
-
17 楼
再贴一个看看
|
能力值:
( LV9,RANK:450 )
|
-
-
18 楼
最初由 forgot 发布 再贴一个看看
Delphi的程序
|
能力值:
(RANK:1060 )
|
-
-
19 楼
|
能力值:
( LV9,RANK:450 )
|
-
-
20 楼
最初由 forgot 发布 应该没有问题了
基本上有苗头了,被你弄死在第一次申请内存空间和生成调用代码处。
|
能力值:
( LV2,RANK:10 )
|
-
-
21 楼
最初由 forgot 发布 你把壳给我,你死翘翘 我把脱壳给你,我就死翘翘
我在暗你在明,你总是死翘翘
我喜欢!!! :-)
|
能力值:
(RANK:1060 )
|
-
-
22 楼
最初由 netsowell 发布 基本上有苗头了,被你弄死在第一次申请内存空间和生成调用代码处。
错,嘿。
我根本没管你,直接到OEP,然后修复IAT。
|
能力值:
(RANK:215 )
|
-
-
23 楼
小林继续,写脱机。
netsowell 继续弄小林
|
能力值:
(RANK:1060 )
|
-
-
24 楼
交出源代码,奖励脱壳机一个回去研究
|
能力值:
( LV9,RANK:450 )
|
-
-
25 楼
最初由 forgot 发布 错,嘿。
我根本没管你,直接到OEP,然后修复IAT。
恩,总有办法对付的,等下回去好好想想。
|