-
-
脱Armadillo 1.xx - 2.xx双进程壳的问题
-
发表于:
2006-9-15 09:57
3294
-
脱Armadillo 1.xx - 2.xx双进程壳的问题
用PEID 查壳的类型为
Armadillo 1.xx - 2.xx -> Silicon Realms Toolworks
根据论坛的文章先下BP OpenMutexA再运行
转到401000修改代码
00401000 60 PUSHAD
00401001 9C PUSHFD
00401002 68 DCFB1200 PUSH 12DDE0
00401007 33C0 XOR EAX,EAX
00401009 50 PUSH EAX
0040100A 50 PUSH EAX
0040100B E8 687BA677 CALL KERNEL32.CreateMutexA
00401010 9D POPFD
00401011 61 POPAD
00401012 - E9 75C7A677 JMP KERNEL32.OpenMutexA
建 Eip, F9,运行,再次中断在这里,此时Ctrl+G 401000 撤销刚才的修改
下bp GetModuleHandleA
F9运行.
我的问题出来了..我一F9程序就运行了?
请大侠们帮帮忙..
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课