首页
社区
课程
招聘
[求助]新手发问!为什么dump后的文件还是显示加壳的?
发表于: 2006-10-29 00:50 4781

[求助]新手发问!为什么dump后的文件还是显示加壳的?

2006-10-29 00:50
4781
今晚看"原创】关于一般加壳软件的手工脱壳",突然有感,决定找一个试试。

就拿"【2.25更新】脱壳基础知识入门(2006年版)"里面的notepad.upx.exe试试。

用OD打开,找到OEP处

0040EA0E    61              popad
0040EA0F  - E9 B826FFFF     jmp notepad_.004010CC

按F4执行到
0040EA0F  - E9 B826FFFF     jmp notepad_.004010CC

这时按第一篇文章里说的dump(因为第二篇找到OEP后居然没有介绍如何dump!),用的是OD的插件OllyDump,结果出来的界面我都不知道是不是要做什么特别的设置,不懂啊,就随便按了“脱壳之”按钮,存为dump.exe。

运行了一下,嗯,能正常运行。

但奇怪的事发生了。

我用PEiD再查一下时,居然显示仍是加壳的。难道脱壳失败了吗?(本来显示是UPX加壳的)

请大家帮帮忙,解释一下吧。新手起步时最不容易啊。


[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (5)
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
2
1、尽量使用LordPE来dump,ImportRec修复输入表
2、“居然显示仍是加壳的”有两种可能,一是误报,二是里面还有壳。调试一下就清楚了
2006-10-29 11:38
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
请问关于“LordPE来dump,ImportRec修复输入表”的贴子吗?好象都是关于脱的,没有关于dump的使用方法,以及dump是在做什么,什么原理等等。
2006-10-29 16:47
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
4
http://bbs.pediy.com/showthread.php?s=&threadid=20366
2006-10-29 17:49
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
多曾壳吧,我以前也遇到过,以前遇到的是多曾壳,继续就OK了
2006-10-29 19:54
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
最初由 fly 发布
http://bbs.pediy.com/showthread.php?s=&threadid=20366


那个我看过,原来不是直接接在脱壳后面的,在后面呀。多谢!我好好看看。
2006-10-29 20:37
0
游客
登录 | 注册 方可回帖
返回
//