首页
社区
课程
招聘
[求助]这个是upx的双层壳???
发表于: 2007-2-12 10:09 4553

[求助]这个是upx的双层壳???

2007-2-12 10:09
4553
PEiD显示:UPX 0.89.6 - 1.02 / 1.05 - 1.24 (Delphi) stub -> Markus & Laszlo [Overlay]

OD载入,停在007DCDE0 >  60              PUSHAD
F8一下,ESP=0012FFA4 ,下硬件断点,hr 0012FFA4,
F9,停在007DCF55  ^\E9 3A81F1FF     JMP msched.006F5094
F8走一步,停在006F5094    55              PUSH EBP
在这里DUMP,保存文件!
再次用PEiD检查,显示:什么也没发现,选择“深度扫描”,显示UPX 0.89.6 - 1.02 / 1.05 - 1.24 (Delphi) stub -> Markus & Laszlo,这个是不是upx的双层壳啊?
再次用ESP定律脱壳,hr 0012ffc0,硬件断点居然断不下来!
请问这个壳怎么脱?

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 0
支持
分享
最新回复 (5)
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
wjb
2
晕,附加数据而已!
Overlay=附加数据
2007-2-12 11:10
0
雪    币: 241
活跃值: (35)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
程序安装后用PEiD查,显示:UPX 0.89.6 - 1.02 / 1.05 - 1.24 (Delphi) stub -> Markus & Laszlo [Overlay]
DUMP以后,再次用PEiD检查,显示:什么也没发现,选择“深度扫描”,显示UPX 0.89.6 - 1.02 / 1.05 - 1.24 (Delphi) stub -> Markus & Laszlo
这种怎么脱?
2007-2-12 14:13
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
4
脱壳后修复输入表能否运行?
2007-2-12 21:58
0
雪    币: 241
活跃值: (35)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
脱壳后不用修复即可运行,只是PEiD的“深度扫描”,显示UPX 0.89.6 - 1.02 / 1.05 - 1.24 (Delphi) stub -> Markus & Laszlo
,而且OD载入出现压缩提示,下断点也会弹出int3的提示!
2007-2-13 11:57
0
雪    币: 207
活跃值: (13)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
多抓几行代码出来看看,你才给了3行代码,别人怎么帮你看呀
2007-2-13 12:02
0
游客
登录 | 注册 方可回帖
返回
//