首页
社区
课程
招聘
[求助]脱UPX壳,经典变成不经典 <<有图>>
发表于: 2007-2-21 13:47 8934

[求助]脱UPX壳,经典变成不经典 <<有图>>

2007-2-21 13:47
8934
使用工具:
     查壳工具    PEiD0.94 中文版
     调试工具    flyODBG  中文版

查壳: UPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo

  OD载入



用内存镜像法进行脱壳,ALT+M打开内存



找到.rsrc,F2下断,F9运行



来到这里....



再次ALT+M打开内存,找到UPX0,F2下断,F9运行



来到这里



F8单步跟踪



跟踪到了这里,按照正常的脱壳步骤,再F8一下应该是到了这里进行正常脱壳



但是,我进行这步单步跟踪后却是到了这里



再一次F8后,程序自动运行..关闭程序后来到这里...



请问各位前辈,这是怎么回事,我应该怎样做呢........??

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 0
支持
分享
最新回复 (15)
雪    币: 158
活跃值: (43)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
2
401000是OEP吧.
2007-2-21 14:02
0
雪    币: 47147
活跃值: (20405)
能力值: (RANK:350 )
在线值:
发帖
回帖
粉丝
3
最初由 k无敌 发布
但是,我进行这步单步跟踪后却是到了这里


Q:OD中的代码乱码,如:
004365E0      >db      68                               ;  CHAR 'h'
004365E1      >db      A4
004365E2      >db      7A                               ;  CHAR 'z'
004365E3      >db      E5
004365E4      >db      B8
004365E5      >db      E8
004365E6      >db      BB

A:OD右键,"分析/从模板中删除分析",如不行,按Ctrl+A重新分析
2007-2-21 14:21
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
非常感谢版主回答了我的问题

我按照了您所说的做法去做,结果有所改变了..



可是不管我进行什么操作后,程序还是自动运行

根本无法进行脱壳.....请问我接下来该怎么做..
2007-2-21 14:42
0
雪    币: 817
活跃值: (1927)
能力值: ( LV12,RANK:2670 )
在线值:
发帖
回帖
粉丝
5
直接在00480A13下断(F2),F9中断后,F7,再按Ctrl+A分析。

插件脱壳即可!
2007-2-21 16:21
0
雪    币: 200
活跃值: (16)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
多层壳??????
2007-2-22 23:48
0
雪    币: 191
活跃值: (58)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
7
我脱UPX好几次都遇到这样的问题,你DUMP出来后运行看看,通常没问题的.
我也不清楚为什么会这个样子!估计是用了UPX的某种混淆器!
2007-2-23 00:01
0
雪    币: 211
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
4010CC是记事本的OEP
2007-2-24 08:59
0
雪    币: 342
活跃值: (21)
能力值: ( LV12,RANK:730 )
在线值:
发帖
回帖
粉丝
9
用Olly载入F2断点F9,F8来到OEP(细节略去不表),用插件DUMP出来。启动ImportREC获取当前这个程序的输入表来修复转储的文件,“选项”里不要勾选‘用序号重建输入表’(否则API调用没有名字只有序号,难道有人更喜欢看序号?
用《UPX脱壳机》里的UPX-iT脱壳更完美。
2007-2-24 17:22
0
雪    币: 105
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
使用upx自身..完美脱壳
2007-2-24 18:01
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
很不错!!
学习了!!
2007-2-25 22:28
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
这个壳有点简单
2007-4-12 18:45
0
雪    币: 14
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
可以自动脱的
2007-4-13 00:08
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
为什么看不了你的图片
2007-4-13 00:11
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
嘿嘿嘿嘿嘿嘿嘿嘿
2007-4-13 22:07
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
看不懂,哎,我要好好学习才行了
2007-4-14 10:55
0
游客
登录 | 注册 方可回帖
返回
//