首页
社区
课程
招聘
[求助](Generic unpacker可以做到,为什么我做不到)一个冷僻壳脱壳问题,附件在三楼
发表于: 2006-8-23 11:33 4159

[求助](Generic unpacker可以做到,为什么我做不到)一个冷僻壳脱壳问题,附件在三楼

2006-8-23 11:33
4159
peid显示:eXPressor v1.4.5.1
在jmp eax后来到:
0050CBAC    55              PUSH EBP                                 ; kernel32.7C816FD7
0050CBAD    8BEC            MOV EBP,ESP
0050CBAF    83C4 F0         ADD ESP,-10
0050CBB2    53              PUSH EBX
0050CBB3    B8 FCC65000     MOV EAX,client.0050C6FC
0050CBB8    E8 4BA1EFFF     CALL client.00406D08
0050CBBD    8B1D 805A5100   MOV EBX,DWORD PTR DS:[515A80]            ; client.00517D98
0050CBC3    8B03            MOV EAX,DWORD PTR DS:[EBX]
0050CBC5    E8 DAD0F9FF     CALL client.004A9CA4
0050CBCA    8B03            MOV EAX,DWORD PTR DS:[EBX]
0050CBCC    BA 98CC5000     MOV EDX,client.0050CC98                  ; ASCII "SpyOne V 1.0"
0050CBD1    E8 C6CCF9FF     CALL client.004A989C

这里大家仔细看第一句,有点怪,是push 7C816FD7
我用loadpe完全脱壳,再用od载入,结果发现变成啦:
7C939913    0FB709          MOVZX ECX,WORD PTR DS:[ECX]
7C939916    3B4E 18         CMP ECX,DWORD PTR DS:[ESI+18]
7C939919    895D 0C         MOV DWORD PTR SS:[EBP+C],EBX
7C93991C    894D FC         MOV DWORD PTR SS:[EBP-4],ECX
7C93991F    0F83 A0020000   JNB 7C939BC5
7C939925    8B0C88          MOV ECX,DWORD PTR DS:[EAX+ECX*4]
7C939928    034D 08         ADD ECX,DWORD PTR SS:[EBP+8]
7C93992B    895D 18         MOV DWORD PTR SS:[EBP+18],EBX
7C93992E    8B55 18         MOV EDX,DWORD PTR SS:[EBP+18]
7C939931    8A1A            MOV BL,BYTE PTR DS:[EDX]
7C939933    8AD3            MOV DL,BL
7C939935    3A19            CMP BL,BYTE PTR DS:[ECX]
如果用od插件脱壳,电脑有假死的特征.(难道我电脑配置差?晕...)

另外,我找的oep与peid找的一样,但后来发现用peid的genric unpack可以顺利脱课,但脱壳后要核心扫描才能扫描出语言.
为什么找的同样的oep,我手动就dump不了呢?

[课程]Android-CTF解题方法汇总!

收藏
免费 0
支持
分享
最新回复 (8)
雪    币: 257
活跃值: (56)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
2
方便发上来么?
2006-8-23 11:53
0
雪    币: 304
活跃值: (82)
能力值: ( LV9,RANK:170 )
在线值:
发帖
回帖
粉丝
3
脱下来后你没修复输入表吧,所以OD加载会出错
2006-8-23 12:03
0
雪    币: 146
活跃值: (33)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
4
1.08mb,超过附件大小,我传到网络硬盘.
http://sbright.ys168.com/

里面的client.exe
2006-8-23 12:18
0
雪    币: 264
活跃值: (30)
能力值: ( LV12,RANK:250 )
在线值:
发帖
回帖
粉丝
5
晕,动态库没传上来
2006-8-23 12:51
0
雪    币: 146
活跃值: (33)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
6
sorry,我以为不要那东西.已经传好啦.是个远程控制软件.最近想把一些东西
整理下放在网络空间里(估计硬盘要挂了),准备对能脱的全部脱光.
楼上那位兄弟,顺便研究下如何修改shellexcuteA,使得生成的程序无壳.
2006-8-23 12:57
0
雪    币: 325
活跃值: (97)
能力值: ( LV13,RANK:530 )
在线值:
发帖
回帖
粉丝
7
偶就是用OD脱的 没有问题哒~~~~压缩壳
2006-8-23 15:36
0
雪    币: 325
活跃值: (97)
能力值: ( LV13,RANK:530 )
在线值:
发帖
回帖
粉丝
8
0050CBAC   .  55               push ebp <---这里Dump修复就可以了
0050CBAD   .  8BEC             mov ebp,esp
0050CBAF   .  83C4 F0          add esp,-10
0050CBB2   .  53               push ebx
0050CBB3   .  B8 FCC65000      mov eax,client.0050C6FC
0050CBB8   .  E8 4BA1EFFF      call client.00406D08
0050CBBD   .  8B1D 805A5100    mov ebx,dword ptr ds:[515A80]           ;  client.00517D98
0050CBC3   .  8B03             mov eax,dword ptr ds:[ebx]
0050CBC5   .  E8 DAD0F9FF      call client.004A9CA4
0050CBCA   .  8B03             mov eax,dword ptr ds:[ebx]
0050CBCC   .  BA 98CC5000      mov edx,client.0050CC98                 ;  ASCII "SpyOne V 1.0"
2006-8-23 15:37
0
雪    币: 146
活跃值: (33)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
9
可能是我电脑有问题吧...
昨天测试个木马是否脱壳后能运行
查啦进程n个,现在还没有杀毒...

0050CBAC    55              PUSH EBP                                 ; kernel32.7C816FD7

这句也真有点怪,在你们电脑上不是push 7c816fd7么?
2006-8-23 16:50
0
游客
登录 | 注册 方可回帖
返回
//