首页
社区
课程
招聘
[讨论]这是什么壳?
发表于: 2006-8-26 14:17 4284

[讨论]这是什么壳?

2006-8-26 14:17
4284
这种壳看过多次,一般是给木马加壳用的,
而且EP处的代码是不固定的,
OEP好找,过了异常用ESP定律就可以了
想知道是什么壳,长长见识

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (10)
雪    币: 264
活跃值: (30)
能力值: ( LV12,RANK:250 )
在线值:
发帖
回帖
粉丝
2
北斗的变种
上传的附件:
2006-8-26 15:46
0
雪    币: 304
活跃值: (82)
能力值: ( LV9,RANK:170 )
在线值:
发帖
回帖
粉丝
3
脱壳脚本:
//nsp变种,走到OEP
msg "不忽略整除0异常,其余忽略"
run
var temp
mov temp,eip
add temp,F
bp temp
esto
bc temp

find eip,#9DE9# //popfd;jmp
cmp $RESULT,0
je err
add $RESULT,1
go $RESULT
sto

ret
err:
msg "Error"
ret

谢谢,有加壳器没有?
2006-8-26 17:14
0
雪    币: 264
活跃值: (30)
能力值: ( LV12,RANK:250 )
在线值:
发帖
回帖
粉丝
4
你这里指的不能忽略异常是指,哪个异常,程序的第一个内存访问异常吗?第二个异常是除0异常,具体指哪个?我没有加壳器!!
2006-8-26 17:41
0
雪    币: 264
活跃值: (30)
能力值: ( LV12,RANK:250 )
在线值:
发帖
回帖
粉丝
5
最初由 skylly 发布
脱壳脚本:
//nsp变种,走到OEP
msg "不忽略异常"
run
var temp
........

msg "不忽略异常"
run
var temp
mov temp,eip
add temp,F   
bp temp//在eip+F下断
esto//忽略异常shift+F9
bc temp//取消断点

find eip,#9DE9# //popfd;jmp向下搜索特征码
cmp $RESULT,0
je err//没找到跳到错误执行地方
add $RESULT,1
go $RESULT
sto//单步

ret
err:
msg "Error"
ret
这个脚本在我机子脱不了你上传的程序。
2006-8-26 18:10
0
雪    币: 304
活跃值: (82)
能力值: ( LV9,RANK:170 )
在线值:
发帖
回帖
粉丝
6
不好意思,我没说清楚
不忽略异常:不忽略整除0异常,其它都忽略

add temp,f  //我手上这个壳是这样的,其他的我就不知道了,所以我问有没有加壳器来看

关于ESP定律,我最开始是用的ESP定律,后来发现有特征码才改的,我更喜欢特征码一些
2006-8-26 18:33
0
雪    币: 264
活跃值: (30)
能力值: ( LV12,RANK:250 )
在线值:
发帖
回帖
粉丝
7
最初由 skylly 发布
不好意思,我没说清楚
不忽略异常:不忽略整除0异常,其它都忽略

add temp,f //我手上这个壳是这样的,其他的我就不知道了,所以我问有没有加壳器来看

........

谢谢楼主详细回答,呵呵,现在完全理解了,在次感谢
2006-8-26 19:02
0
雪    币: 264
活跃值: (30)
能力值: ( LV12,RANK:250 )
在线值:
发帖
回帖
粉丝
8
楼主,我已经找到你那壳的加壳程序了。
本地上传一份
上传的附件:
2006-8-28 15:50
0
雪    币: 304
活跃值: (82)
能力值: ( LV9,RANK:170 )
在线值:
发帖
回帖
粉丝
9
谢谢你啊!!
这个就是传说中的免疫007?
加壳器好面熟,也好恶心(会往临时文件夹解压文件,我不喜欢)
试了几个程序,我的脚本好象可以通用~~
2006-8-28 22:48
0
雪    币: 184
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
最初由 kangaroo 发布
楼主,我已经找到你那壳的加壳程序了。
本地上传一份

关注此文件
2006-8-29 14:24
0
雪    币: 264
活跃值: (30)
能力值: ( LV12,RANK:250 )
在线值:
发帖
回帖
粉丝
11
最初由 skylly 发布
谢谢你啊!!
这个就是传说中的免疫007?
加壳器好面熟,也好恶心(会往临时文件夹解压文件,我不喜欢)
试了几个程序,我的脚本好象可以通用~~

恩,你那脚本顺利通过,所有他加的壳的程序
2006-8-29 15:29
0
游客
登录 | 注册 方可回帖
返回
//