首页
社区
课程
招聘
[求助]请高手帮我看下这个变态壳
发表于: 2006-9-19 11:48 4076

[求助]请高手帮我看下这个变态壳

2006-9-19 11:48
4076
http://www.live-share.com/files/37315/_____.rar.html
这个东东搞的我很头大,加了三层壳,跟到真实的OEP后dump出来不能运行了,修正IAT时出现5个无效,cut掉之后,还是不能正确运行,之后就不知道该怎么做了,请高手抽点时间帮忙看下

[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

收藏
免费 0
支持
分享
最新回复 (6)
雪    币: 279
活跃值: (145)
能力值: ( LV9,RANK:290 )
在线值:
发帖
回帖
粉丝
2
后面的两句很危险呵呵!
2006-9-19 13:18
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
3
PEBundle+PEBundle+AsPacK

005F693C      55                    push ebp
//OEP
005F693D      8BEC                  mov ebp,esp
005F693F      83C4 EC               add esp,-14
005F6942      33C0                  xor eax,eax
005F6944      8945 EC               mov dword ptr ss:[ebp-14],eax
005F6947      B8 F4645F00           mov eax,5F64F4
005F694C      E8 F309E6FF           call 00457344

脱壳后有时间检验
2006-9-19 13:59
0
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
谢谢
我也是找到5F693C这里,dump出来之后就不能运行了,现在还没跟到自校验的那里,具体怎么做能给点提示吗?
2006-9-19 14:39
0
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
我这里脱出来之后是不能运行,提示
execute pe error,forced to quit access violation at address 005cbdaf in module 'pe.exe',write of address 0000000E.
2006-9-19 14:57
0
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
最近出差了,回来之后接着弄这个程序,还是卡在上楼那里不知道怎么进行了,请各位大侠出手看看啊.
我的步骤:
三层壳,用esp定律可以依次找到pop点,找三次之后可以看到真正的oep为 5f693c,在这里用od直接dump出来,运行没反应,用pedumper插件dump出来,就出现楼上的提示,如果直接用loadpe出来,用importrec修复,修复时出现4个无效应用,直接cut掉修复,之后还是出现楼上的提示,就做到这一步,往下就不知道怎么做了,请各位大侠给点提示.
2006-12-1 13:13
0
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
搞了一下午了,真头大,我现在还不能确定我的问题是出在时间校验上还是出在我的脱壳脱的不对上,唉
2006-12-1 16:49
0
游客
登录 | 注册 方可回帖
返回
//