能力值:
( LV2,RANK:10 )
|
-
-
2 楼
附件不能下载呀
|
能力值:
( LV12,RANK:450 )
|
-
-
3 楼
|
能力值:
( LV9,RANK:3410 )
|
-
-
4 楼
附件暂时不要用长的文件名
你重新上传一下
用短英文名就可以下载了
|
能力值:
( LV12,RANK:450 )
|
-
-
5 楼
请fly 删掉旧的链接。
等下我重新上传,可以下载了
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
菜鸟问题~~如何取消硬件断点?
|
能力值:
( LV12,RANK:450 )
|
-
-
7 楼
最初由 freefree 发布 菜鸟问题~~如何取消硬件断点?
调试菜单下有“硬件断点”选项
|
能力值:
( LV2,RANK:10 )
|
-
-
8 楼
能不能把修复过程做个动画啊~~肯定有东东没说明白。老是不行啊。
:( :(
|
能力值:
( LV12,RANK:450 )
|
-
-
9 楼
最初由 xs007 发布 能不能把修复过程做个动画啊~~肯定有东东没说明白。老是不行啊。
:( :(
重新编辑了一下,把一些要点重复了,因为昨天时间很紧。
应该好懂些了!:)
|
能力值:
( LV2,RANK:10 )
|
-
-
10 楼
疑问:
按CTRL+F2重新开始,在命令行dd 004062e4,下内存访问断点。F9运行。(内存断点下在哪儿),我下在00401000处,每次都断在71122843(好像是这里,反正能看到下面的7112295D)处,
7112295D F3:A5 rep movs dword ptr es:[edi],dword ptr ds:[esi] //中断在这里,
|
能力值:
( LV2,RANK:10 )
|
-
-
11 楼
谢谢~~~我搞定了。
|
能力值:
( LV2,RANK:10 )
|
-
-
12 楼
最初由 freefree 发布 疑问: 按CTRL+F2重新开始,在命令行dd 004062e4,下内存访问断点。F9运行。(内存断点下在哪儿),我下在00401000处,每次都断在71122843(好像是这里,反正能看到下面的7112295D)处, 7112295D F3:A5 rep movs dword ptr es:[edi],dword ptr ds:[esi] //中断在这里, 命令行dd 004062e4,看左下角,有004062e4的数字,鼠标放上去点右键,然后下内存断点。
|
能力值:
( LV2,RANK:10 )
|
-
-
13 楼
这种方法好象不是通用的吧。唉,同样也是EncryptPE1.0的壳,这个就不起作用啦。
按照上面的方法,俺走到了OEP??这象吗?好象又是一只一层壳。~~~~~~~~~晕了,休息了。
0040E000 60 pushad
0040E001 9C pushfd
0040E002 64:FF35 00000000 push dword ptr fs:[0]
0040E009 E8 79010000 call pt.0040E187
0040E00E 0000 add byte ptr ds:[eax],al
0040E010 0000 add byte ptr ds:[eax],al
0040E012 0000 add byte ptr ds:[eax],al
0040E014 0000 add byte ptr ds:[eax],al
0040E016 0000 add byte ptr ds:[eax],al
0040E018 0000 add byte ptr ds:[eax],al
0040E01A 5E pop esi
0040E01B E0 00 loopdne short pt.0040E01D
|
能力值:
( LV2,RANK:10 )
|
-
-
14 楼
最初由 xs007 发布
命令行dd 004062e4,看左下角,有004062e4的数字,鼠标放上去点右键,然后下内存断点。
OK,断下了~
|
能力值:
( LV2,RANK:10 )
|
-
-
15 楼
方法同上,只是有点不同(是不是ctrl+F2重新开始呀)。下hr 000062fc后,是不是直接按F9?我按F9后不能中断在7112295D处,请教!
谢谢楼主~
|
能力值:
( LV9,RANK:970 )
|
-
-
16 楼
真的是轻松愉快啊.
|
能力值:
( LV12,RANK:450 )
|
-
-
17 楼
最初由 freefree 发布 方法同上,只是有点不同(是不是ctrl+F2重新开始呀)。下hr 000062fc后,是不是直接按F9?我按F9后不能中断在7112295D处,请教! 谢谢楼主~
:) 是我的一个笔误,应该是 hr 004062fc。
不好意思了:p 已经修正了!
|
能力值:
( LV12,RANK:450 )
|
-
-
18 楼
最初由 xs007 发布 这种方法好象不是通用的吧。唉,同样也是EncryptPE1.0的壳,这个就不起作用啦。 按照上面的方法,俺走到了OEP??这象吗?好象又是一只一层壳。~~~~~~~~~晕了,休息了。 0040E000 60 pushad 0040E001 9C pushfd 0040E002 64:FF35 00000000 push dword ptr fs:[0] 0040E009 E8 79010000 call pt.0040E187 0040E00E 0000 add byte ptr ds:[eax],al 0040E010 0000 add byte ptr ds:[eax],al 0040E012 0000 add byte ptr ds:[eax],al 0040E014 0000 add byte ptr ds:[eax],al 0040E016 0000 add byte ptr ds:[eax],al 0040E018 0000 add byte ptr ds:[eax],al 0040E01A 5E pop esi 0040E01B E0 00 loopdne short pt.0040E01D
这个方法脱了几个EncrypePE1.0加壳的程序,都有用的!
两步就能到入口点!只是修复加密指针的时候稍稍有点不同,原理还是一样,我脱的几个加密点就是在:711a33a1。没有一点变化!
|
能力值:
( LV2,RANK:10 )
|
-
-
19 楼
我还是不行
哎 是不是自己太傻了
|
能力值:
( LV2,RANK:10 )
|
-
-
20 楼
我点不了注册那个
然后就卡住了
|
能力值:
( LV2,RANK:10 )
|
-
-
21 楼
【破解分析】
用fly的修改版载入(没有修改版也没关系,添加“同时忽略0EEDFADE、C0000008、009B25C、00953D74”异常,就行了。否则会很难看的),忽略所有异常,再用IsDebugPresent插件隐藏一下!
0040D000 > 60 pushad //停在这里,F8单步运行二步。
0040D001 9C pushfd
0040D002 64:FF35 0000000>push dword ptr fs:[0] //到这里esp=0012ffa0 ,在命令行下:hr 0012ffa0 F9运行。
我执行到这里时,就跑到
77E5B332 k>- E9 6D5CFEFF jmp kernel32.77E40FA4
77E5B337 53 push ebx
77E5B338 57 push edi
77E5B339 8B7D 0C mov edi,dword ptr ss:[ebp+C]
77E5B33C BB FFFF0000 mov ebx,0FFFF
77E5B341 3BFB cmp edi,ebx
77E5B343 ^ 0F86 894BFFFF jbe kernel32.77E4FED2
请问哪里出错了?
|
能力值:
( LV9,RANK:170 )
|
-
-
22 楼
学习学习!
|
能力值:
( LV2,RANK:10 )
|
-
-
23 楼
【破解分析】
用fly的修改版载入(没有修改版也没关系,添加“同时忽略0EEDFADE、C0000008、009B25C、00953D74”异常,就行了。否则会很难看的),忽略所有异常,再用IsDebugPresent插件隐藏一下!
0040D000 > 60 pushad //停在这里,F8单步运行二步。
0040D001 9C pushfd
0040D002 64:FF35 0000000>push dword ptr fs:[0] //到这里esp=0012ffa0 ,在命令行下:hr 0012ffa0 F9运行。
我执行到这里时,就跑到
77E5B332 k>- E9 6D5CFEFF jmp kernel32.77E40FA4
77E5B337 53 push ebx
77E5B338 57 push edi
77E5B339 8B7D 0C mov edi,dword ptr ss:[ebp+C]
77E5B33C BB FFFF0000 mov ebx,0FFFF
77E5B341 3BFB cmp edi,ebx
77E5B343 ^ 0F86 894BFFFF jbe kernel32.77E4FED2
请问哪里出错了?
|
能力值:
( LV4,RANK:50 )
|
-
-
24 楼
我打开内存镜像怎么没有看到如下东西:
内存镜像, 项目 23
地址=00401000
大小=0000C000 (49152.)
Owner=NOTEPAD 00400000
Section=EPE0 //在这里下内存访问断点,因为加了密,所以就不是以前的 code了,其实还是一样的。
类型=Imag 01001002
访问=R
初始访问=RWE
只有一些代码
|
能力值:
( LV2,RANK:10 )
|
-
-
25 楼
终于搞定。
|
|
|