首页
社区
课程
招聘
[求助]一个自效验
发表于: 2007-1-20 15:03 4134

[求助]一个自效验

2007-1-20 15:03
4134
脱壳后

提示"文件不完整,可能被病毒感染.请你重新下载"

如果,我把这个提示去掉

打开以后,自动退出.

是程序有2次效验?还是我去这个框的方法不对?

请各为大大帮忙看看 2天了

http://58.60.9.139/cgi-bin/dl?05624FC466A000745552392D5D0BD50A11B074E55A22D7C35868305B2898484E19C183174C72EDF622B3FDF7BE6292EFA3BA39DAB88CDB0D19910393A4860FC9321DDBAC22A627FBCB53E55F139C66C71B4F97165B8C516C38F0C/measure.rar

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 0
支持
分享
最新回复 (7)
雪    币: 158
活跃值: (43)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
2
好像隐藏好深,帮你顶一下..
2007-1-21 19:46
0
雪    币: 70
活跃值: (74)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
3
你在004dbdb7下断看看
2007-1-21 21:06
0
雪    币: 101
活跃值: (12)
能力值: ( LV12,RANK:210 )
在线值:
发帖
回帖
粉丝
4
Patches
Address    Old                        New                          Comment
0042A51B   JG SHORT dump.0042A559     NOP
0042A551   JE SHORT dump.0042A564     JMP SHORT dump.0042A564
004C7680   JG SHORT dump.004C76C7     NOP
004C76BF   JE SHORT dump.004C76FE     JMP SHORT dump.004C76FE
004CD480   JG SHORT dump.004CD4C7     NOP
004CD4BF   JE SHORT dump.004CD4F3     JMP SHORT dump.004CD4F3
004DB630   JG SHORT dump.004DB670     NOP
004DB668   JE SHORT dump.004DB698     JMP SHORT dump.004DB698
004DBB84   JNZ SHORT dump.004DBBC6    NOP
004DBDB7   JNZ SHORT dump.004DBDE7    JMP SHORT dump.004DBDE7
2007-1-21 23:03
0
雪    币: 158
活跃值: (43)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
5
最初由 jjnet 发布
Patches
Address Old New Comment
0042A51B JG SHORT dump.0042A559 NOP
0042A551 JE SHORT dump.0042A564 JMP SHORT dump.0042A564
004C7680 JG SHORT dump.004C76C7 NOP
........

jjnet厉害啊!这么快就找齐出来了..是对比原文件一句句比较,还是用函数中断的啊?
2007-1-21 23:32
0
雪    币: 144
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
3楼的好象可以。但是还是不知道怎么修改,希望可以说详细点
2007-1-21 23:47
0
雪    币: 101
活跃值: (12)
能力值: ( LV12,RANK:210 )
在线值:
发帖
回帖
粉丝
7
首先, 文件有附加数据, 程序会用dos头那快数据md5后和最后16个字节比较。
其次, 大量的对文件修改时间,以及文件某个位置的一个字节做判断。
2007-1-22 17:42
0
雪    币: 146
活跃值: (72)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
8
4楼强人。
偶分析无果,只看到几处反调试处理
2007-1-22 17:53
0
游客
登录 | 注册 方可回帖
返回
//