首页
社区
课程
招聘
请教下北斗nspack3.X dll
发表于: 2006-7-20 11:40 4314

请教下北斗nspack3.X dll

2006-7-20 11:40
4314
这个是北斗压缩的DLL文件
手动F8来到
00A27711    83C3 0C         add     ebx, 0C
00A27714  ^ E2 E1           loopd   short 00A276F7
00A27716    B8 00000000     mov     eax, 0
00A2771B    83F8 00         cmp     eax, 0
00A2771E    74 0A           je      short 00A2772A
00A27720    61              popad
00A27721    9D              popfd
00A27722    B8 01000000     mov     eax, 1
00A27727    C2 0C00         retn    0C
00A2772A    61              popad
00A2772B    9D              popfd
00A2772C  - E9 C3EBF6FF     jmp     009962F4  跳向OEP

然后是

009962F4      55            db      55               ;  CHAR 'U'
009962F5      8B            db      8B
009962F6      EC            db      EC
009962F7      83            db      83
009962F8      C4            db      C4
009962F9      C4            db      C4
009962FA      B8            db      B8
009962FB      B4            db      B4
009962FC      5C            db      5C                  CHAR '\'
009962FD      99            db      99
009962FE      00            db      00
009962FF      E8            db      E8
00996300      34            db      34   

我在OPE处选DUMP 显示无法调用被调试的进程内存   
我是菜鸟请各位指教下 还有重定位表怎么修复 有没高手有详细的说明
谢谢

[课程]FART 脱壳王!加量不加价!FART作者讲授!

收藏
免费 0
支持
分享
最新回复 (5)
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
到哌OEP鼠?右嫔啉? 分析 ?模??除?象?描
2006-7-21 03:23
0
雪    币: 204
活跃值: (14)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
没有脱壳前不用分析,分析也分析不出来。
用LPE-DLX dump full ,然后看看 这个dll的 加载ImageBase ,上ImportREC,在oep中填入oep-ImageBase 的地址,
然后 IAT AutoSearch、Get Imports、Fix dump

ok。。

这个时候在用 olldbg、IDA 等加载分析。。
2006-7-21 17:46
0
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
问题在于不能 DUMP ALL
2006-7-24 17:29
0
雪    币: 331
活跃值: (56)
能力值: ( LV13,RANK:410 )
在线值:
发帖
回帖
粉丝
5
correction image size
2006-7-24 18:30
0
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
谁能写个教程啊 小弟学习下 谢谢
2006-7-25 10:39
0
游客
登录 | 注册 方可回帖
返回
//