目标软件:CyberArticle4.361(网文快捕)
PEID查壳:UPX 0.89.6 - 1.02 / 1.05 - 1.24 (Delphi) stub -> Markus & Laszlo
OD载入:
00744780 > 60 PUSHAD ; 壳入口
00744781 BE 00A06700 MOV ESI,CyberArt.0067A000
00744786 8DBE 0070D8FF LEA EDI,DWORD PTR DS:[ESI+FFD87000]
0074478C C787 B0DF2700 0>MOV DWORD PTR DS:[EDI+27DFB0],4737490B
00744796 57 PUSH EDI
00744797 83CD FF OR EBP,FFFFFFFF
0074479A EB 0E JMP SHORT CyberArt.007447AA
....
007448F0 /74 07 JE SHORT CyberArt.007448F9
007448F2 |8903 MOV DWORD PTR DS:[EBX],EAX
007448F4 |83C3 04 ADD EBX,4
007448F7 ^|EB D8 JMP SHORT CyberArt.007448D1
007448F9 \FF96 84C63400 CALL DWORD PTR DS:[ESI+34C684]
007448FF 61 POPAD ; 壳出口
00744900 - E9 33D3CBFF JMP CyberArt.00401C38 // 跳转实现
00744905 0000 ADD BYTE PTR DS:[EAX],AL
00744907 0020 ADD BYTE PTR DS:[EAX],AH
00744909 49 DEC ECX
0074490A 74 00 JE SHORT CyberArt.0074490C
0074490C D4 49 AAM 49
0074490E 74 00 JE SHORT CyberArt.00744910
00401C38 /EB 10 JMP SHORT CyberArt.00401C4A // 来到这里,DUMP程序
00401C3A |66:623A BOUND DI,DWORD PTR DS:[EDX]
00401C3D |43 INC EBX
00401C3E |2B2B SUB EBP,DWORD PTR DS:[EBX]
00401C40 |48 DEC EAX
00401C41 |4F DEC EDI
00401C42 |4F DEC EDI
00401C43 |4B DEC EBX
00401C44 |90 NOP
00401C45 -|E9 98D05F00 JMP 009FECE2
00401C4A \A1 8BD05F00 MOV EAX,DWORD PTR DS:[5FD08B]
我在1C38这里找到的是入口点吗?
我打开IMPORTREC,在OEP这里填写04001C38,点自动查找OEP,弹出"无效OEP,其不匹配进程内存".
DUMP出来没有修复的程序在本机能运行,在其它机器不能运行
我这样找到的OEP对吗?
高手帮我 谢谢各位
[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)