首页
社区
课程
招聘
[求助]好弱的问题。。。
发表于: 2007-2-8 12:12 4231

[求助]好弱的问题。。。

2007-2-8 12:12
4231
逼不得意才问。。。

一个记事本程序

PEID检测为UPX壳

ctrl+f 查找popad

0040DDB3    83C3 04         add     ebx, 4
0040DDB6  ^ EB E1           jmp     short 0040DD99
0040DDB8    FF96 68DE0000   call    dword ptr [esi+DE68]
0040DDBE    61              popad
0040DDBF  - E9 3C32FFFF     jmp     00401000



F7进去

00401000    55              push    ebp
00401001    8BEC            mov     ebp, esp
00401003    83EC 44         sub     esp, 44
00401006    56              push    esi
00401007    57              push    edi
00401008    FF15 54734000   call    dword ptr [407354]               ; kernel32.GetCommandLineA
0040100E    8BF0            mov     esi, eax
00401010    8A00            mov     al, byte ptr [eax]
00401012    3C 22           cmp     al, 22

那么001000就是OEP了吧。。。。

但是我用IMPORT 1.6  把OEP改为1000 然后点IAT AUTO SEARCH 再GET IMPORT
为什么指针全不对啊  全是Valid:NO

RVA改为1000  SIZE改为A000也不得 (可以的话顺便解释一下SIZE是什么。。)

第一次脱壳的而已。。。。 也弄了一天了 不得已才问的

或则我哪里说不明白能留个言最好。。。

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (13)
雪    币: 846
活跃值: (221)
能力值: (RANK:570 )
在线值:
发帖
回帖
粉丝
2
SIZE就是IAT的大小
不要太相信自动搜索功能
2007-2-8 12:27
0
雪    币: 200
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
3
那我怎么处理这个问题啊 加载的DLL都YES了

还有一大堆不知道是什么 都是NO的
2007-2-8 12:29
0
雪    币: 200
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
4
这个程序是 Crack Tutorial里面的程序 里面的用到的工具都是比较老的了

不过看处理的过程也很简单 就是改入口点就得了

为什么我这边弄不得呢
2007-2-8 12:31
0
雪    币: 846
活跃值: (221)
能力值: (RANK:570 )
在线值:
发帖
回帖
粉丝
5
NO的删除掉不就好了
2007-2-8 12:36
0
雪    币: 200
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
6
这次没有NO了  FIX DUMP后打开3_.exe(68k)显示

“应用程序初始化(0X00000007B)错误。”

和我DUMP下来的文件3.exe(63k)打开时情况一样的

原来程序16k
2007-2-8 12:43
0
雪    币: 200
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
7
问题解决了。。。。

直接把DUMP下来的文件往LOADPE里一拖就搞定了。。。(有修复PE文件的功能)

不过有种知其然不知其所以然的感觉。。。
2007-2-8 13:55
0
雪    币: 846
活跃值: (221)
能力值: (RANK:570 )
在线值:
发帖
回帖
粉丝
8
一般修改OD的设置,使用SFX功能
然后载入那个UPX的壳,直接就秒杀掉了
再用OD的DUMP插件,连输入表都自动恢复了

IMPORTREC是用来解决一些更BT的问题

有时间了,我会写一篇文章,介绍工具的综合运用以解决一些问题的

当然了,跟破解可能关系不大,而且例子全部都是病毒。。。
2007-2-8 15:52
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
此贴探究方法值得学习。

这样很细致的讨论与分析的值得我们新手学习。。。。
2007-2-9 05:40
0
雪    币: 200
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
10
最初由 笨笨雄 发布
一般修改OD的设置,使用SFX功能
然后载入那个UPX的壳,直接就秒杀掉了
再用OD的DUMP插件,连输入表都自动恢复了

IMPORTREC是用来解决一些更BT的问题
........


呵呵 笨笨雄是研究病毒的啊?
别人怎么想的我不知道了,我只知道不想只懂用工具,如果是那样的话就太没意思了。。
2007-2-9 12:01
0
雪    币: 846
活跃值: (221)
能力值: (RANK:570 )
在线值:
发帖
回帖
粉丝
11
如果重复做相同的工作,你会爱上太没意思的活动
2007-2-9 12:32
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
OD N 多的插件不会用那  。。。。。。应该有帖子来总结下的
2007-2-9 19:28
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
最初由 笨笨雄 发布
一般修改OD的设置,使用SFX功能
然后载入那个UPX的壳,直接就秒杀掉了
再用OD的DUMP插件,连输入表都自动恢复了

IMPORTREC是用来解决一些更BT的问题
........


大哥..
?教一下 SFX 功能...

我也拿一???的UPX ?一下..

?何 OD 整了SFX 後, 载入程序不能秒杀..

以下是我的OD 整教..?常全部勾打上 SFX 啉 字?方式直接跟踪入口?..
2007-2-9 19:54
0
雪    币: 846
活跃值: (221)
能力值: (RANK:570 )
在线值:
发帖
回帖
粉丝
14
这个问题问得太好了,我也不懂
2007-2-9 20:40
0
游客
登录 | 注册 方可回帖
返回
//