首页
社区
课程
招聘
[求助]关于fly脱 CopyMem-II脱壳――魔法转换的问题
发表于: 2006-10-4 10:39 3577

[求助]关于fly脱 CopyMem-II脱壳――魔法转换的问题

2006-10-4 10:39
3577
刚到天空下载了这个软件最新版本,是5.03版本的,不知道有没有影响?

用PEID查壳是Armadillo 1.xx - 2.xx -> Silicon Realms Toolworks

用FI查壳是VC++5.0的?????
请问这是为什么呢?

用OD载入没有错误提示

00747C43 >/$  55            push    ebp
00747C44  |.  8BEC          mov     ebp, esp
00747C46  |.  6A FF         push    -1
00747C48  |.  68 900F7700   push    00770F90
00747C4D  |.  68 80797400   push    00747980                         ;  SE 处理程序安装
00747C52  |.  64:A1 0000000>mov     eax, fs:[0]
00747C58  |.  50            push    eax
00747C59  |.  64:8925 00000>mov     fs:[0], esp
00747C60  |.  83EC 58       sub     esp, 58
00747C63  |.  53            push    ebx
00747C64  |.  56            push    esi
00747C65  |.  57            push    edi
00747C66  |.  8965 E8       mov     [ebp-18], esp
00747C69  |.  FF15 88B17600 call  [<&KERNEL32.GetVersion>]         ;  kernel32.GetVersion

然后按照FLY下断点,BP WaitForDebugEvent可是没反应?

-----------------感谢所有回答问题的朋友

[课程]FART 脱壳王!加量不加价!FART作者讲授!

收藏
免费 0
支持
分享
最新回复 (7)
雪    币: 417
活跃值: (475)
能力值: ( LV9,RANK:1250 )
在线值:
发帖
回帖
粉丝
2
你先要查保护模式。
2006-10-4 11:18
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
3
1、PEiD侦壳
2、看教程,注意调试环境和操作步骤
3、先从简单的开始
4、相关主题问题请跟贴在原主题下
2006-10-4 12:48
0
雪    币: 35
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
谢谢上面的回复

简单的一些壳,我也试了脱了不少,现在练习

脱比较难点的

问:
1.如何查看保护模式呢?
2.我仔细看了FLY的教程,关于调试环境的问题:
A.如何处理OutputDebugStringA问题
B.我已经设置OllyDbg忽略所有其它异常选项

,用OD隐藏标题插件隐藏标题,也有OD隐藏工

具隐藏了OD,不知道我还有哪些操作失误?

附:下次一定把问题跟贴在原主题下
---------------------------谢谢所有回答问题的朋友
2006-10-4 14:01
0
雪    币: 296
活跃值: (250)
能力值: ( LV9,RANK:210 )
在线值:
发帖
回帖
粉丝
5
1.Arm find protect
2.OutputDebugStringA这个好像很多修改版都解决了
2006-10-4 14:41
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
6
OutputDebugStringA 可以手动修改
Ctrl+G:OutputDebugStringA
粘贴:C20400
2006-10-4 15:28
0
雪    币: 35
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
0061F743    55              push ebp
//进入OllyDbg后暂停在这
0061F744    8BEC            mov ebp,esp
0061F746    6A FF           push -1
0061F748    68 209B6400     push 00649B20
0061F74D    68 80F46100     push 0061F480
0061F752    64:A1 00000000  mov eax,dword ptr fs:[0]
0061F758    50              push eax
0061F759    64:8925 0000000>mov dword ptr fs:[0],esp
0061F760    83EC 58         sub esp,58
0061F763    53              push ebx
0061F764    56              push esi
0061F765    57              push edi
0061F766    8965 E8         mov dword ptr ss:[ebp-18],esp
0061F769    FF15 88416400   call dword ptr ds:[<&KERNEL32.GetVersion>]

BP WaitForDebugEvent
中断后取消断点,看堆栈:
0012BCB8   0060F8BF  /CALL 到 WaitForDebugEvent 来自 MAGCT.0060F8B9
0012BCBC   0012CD90  |pDebugEvent = 0012CD90
0012BCC0   000003E8  \Timeout = 1000. ms

在命令行下断点BP WaitForDebugEvent  OD一点反应也没有?
ctrl+G  WaitForDebugEvent   能下断,但是堆栈没有反应?

大家帮我列举出我错误的几种原因?

谢谢所有回答问题的朋友
2006-10-5 09:58
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
8
不知道你想看到od如何发应?

BP WaitForDebugEvent
回车
Alt+B 查看断点列表,就知道断点是否设置成功
2006-10-5 12:45
0
游客
登录 | 注册 方可回帖
返回
//