首页
社区
课程
招聘
[求助]高手来看下这个壳应该怎么脱怎么脱
发表于: 2006-7-7 23:48 4372

[求助]高手来看下这个壳应该怎么脱怎么脱

2006-7-7 23:48
4372
文件开始查壳为
Software Compress V1.2 -> BG Software Protect Technologies *
然后按照版主教我的方法
来到
00451001 >  51              push ecx
00451002    52              push edx
00451003    56              push esi
00451004    57              push edi
00451005    55              push ebp
00451006    E8 00000000     call 第一层.0045100B
0045100B    B8 FF2A4000     mov eax,第一层.00402AFF
00451010    FFD0            call eax
00451012    0000            add byte ptr ds:[eax],al
00451014    0000            add byte ptr ds:[eax],al
00451016    0000            add byte ptr ds:[eax],al

我用OD插件脱下来程序可以运行用lordpe无法脱壳
查壳为
UPolyX v0.5 *
我看论坛的UPolyX v0.5要先脱它。可是是要加UPX。我把脱下来的不能加UPX但加不上
这应该是多层壳吧。。请问下高手应该怎么脱呢?

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (7)
雪    币: 47147
活跃值: (20380)
能力值: (RANK:350 )
在线值:
发帖
回帖
粉丝
2
最初由 jxxiaobao 发布
UPolyX v0.5 *
我看论坛的UPolyX v0.5要先脱它。可是是要加UPX。我把脱下来的不能加UPX但加不上


没太理解你意思,你是要脱壳,还是加壳?
UPolyX壳里面一层是一UPX,找到OEP直接脱就行。
2006-7-8 10:26
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
是这样的。没脱壳之前的文件查壳为
Software Compress V1.2 -> BG Software Protect Technologies *
然后按照版主教的的方法脱来到
001438FB    83C0 14         add eax,14
001438FE    36:894424 10    mov dword ptr ss:[esp+10],eax
00143903  ^ 0F85 77FFFFFF   jnz 00143880
00143909    8BBD B5114100   mov edi,dword ptr ss:[ebp+4111B5]
0014390F    03F9            add edi,ecx                              ; 源文件.00400000
00143911    8D8D 1D114100   lea ecx,dword ptr ss:[ebp+41111D]
00143917    51              push ecx
00143918    57              push edi
//EDI 值就是OEP 是00451001
00143919    FFA5 9D114100   jmp dword ptr ss:[ebp+41119D]
0014391F    60              pushad
00143920    FF7424 24       push dword ptr ss:[esp+24]
00143924    6A 40           push 40
00143926    FF95 95114100   call dword ptr ss:[ebp+411195]
0014392C    894424 1C       mov dword ptr ss:[esp+1C],eax
00143930    61              popad
00143931    C2 0400         retn 4
继续跟到了00451001
00451001    51              push ecx
00451002    52              push edx
00451003    56              push esi
00451004    57              push edi
00451005    55              push ebp
00451006    E8 00000000     call 源文件.0045100B
0045100B    B8 FF2A4000     mov eax,源文件.00402AFF
00451010    FFD0            call eax
00451012    0000            add byte ptr ds:[eax],al
00451014    0000            add byte ptr ds:[eax],al
00451016    0000            add byte ptr ds:[eax],al
00451018    0000            add byte ptr ds:[eax],al

我就用OD插件脱了壳。。可以运行。但查壳出来是
UPolyX v0.5 *
应该是多层壳吧。接下来我就不知道怎么脱了。。坛主跟高手帮帮看看怎么回事
2006-7-8 13:17
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
高手看看哦。。。。帮帮忙看看了。。
2006-7-9 15:31
0
雪    币: 0
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
5
蛮有点味道的 把东西放上来看看
2006-7-9 15:39
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
放个链接学习下
2006-7-9 16:06
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
是这样子的,那软件是个多层壳。。脱多层壳要注意一点。就是你脱了第一个壳之后,不要把OK关了。。在这里再断续脱。。。就会脱掉了。。
2006-7-15 01:52
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
想学习..............

请高手帮忙 .........
2006-7-15 05:40
0
游客
登录 | 注册 方可回帖
返回
//