首页
社区
课程
招聘
脱壳高手给点关于Themida加壳软件OEP恢复方面的资料
发表于: 2007-1-14 17:06 4192

脱壳高手给点关于Themida加壳软件OEP恢复方面的资料

2007-1-14 17:06
4192
最近一直在研究Themida,发现OEP的开始部分在堆栈中执行,而且到FOEP时就找不到,就被VM掉了,哪位高手给点资料!!!!能够使在VM掉之前找到完美的OEP! 万分感谢!

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 6075
活跃值: (2236)
能力值: (RANK:1060 )
在线值:
发帖
回帖
粉丝
2
如果告诉你根本没有完美的OEP你满意吗
2007-1-14 17:55
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
关键是我太菜了,一开始领会错意思了,(最后一个可拦截的API是壳用CreateFile,ReadFile读入的kernel32内的Sleep,对这个下断,出来后离dump位置就很近了,稍微跟一小段,看到用stosb销毁代码就差不多了。
这一句: ADD [ESP+8],EAX
加的结果就是开始用VM执行stolen codes的位置即dump点。走几步就到了。
softworm大侠)
以为可以精确还原OEP的,不过对我等菜鸟来说太难, 感谢forgot版主的不厌其烦的帮助,已经用模拟猜测的方法还原OEP.
2007-1-16 19:52
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
现在破解Themida的软件最好的方法是打内存初订
2007-1-17 02:25
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
破解Themida的软件最内存补订,举个例子.能不能
2007-1-17 09:05
0
游客
登录 | 注册 方可回帖
返回
//