首页
社区
课程
招聘
[原创]EXECryptor Unpackme
发表于: 2007-3-3 22:52 10600

[原创]EXECryptor Unpackme

2007-3-3 22:52
10600
要求:
成功脱壳后写出详细的脱壳教程即可。

唉,最近在学习脱壳,所以.....

[课程]Android-CTF解题方法汇总!

上传的附件:
收藏
免费 0
支持
分享
最新回复 (33)
雪    币: 0
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
2
最初由 happytown 发布
要求:
成功脱壳后写出详细的脱壳教程即可。

唉,最近在学习脱壳,所以.....


强烈支持 我也在学脱这个壳

另外请问下 2.2.4的版本那里下?主页没这个版本?我想自己加记事本练都不行?

另外问下 是全保护么?
2007-3-3 22:59
0
雪    币: 146
活跃值: (33)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
3
我想happy大侠应该是轻松脱掉后才放上来的吧
2007-3-3 23:14
0
雪    币: 721
活跃值: (350)
能力值: ( LV9,RANK:1250 )
在线值:
发帖
回帖
粉丝
4
goole之;
不是全保护,全保护会导致程序自身出错。
2007-3-3 23:15
0
雪    币: 443
活跃值: (200)
能力值: ( LV9,RANK:1140 )
在线值:
发帖
回帖
粉丝
5
等教程,~~
2007-3-3 23:16
0
雪    币: 0
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
6
OEP脚本都跑不起来

等教程 没办法了
2007-3-4 00:00
0
雪    币: 443
活跃值: (200)
能力值: ( LV9,RANK:1140 )
在线值:
发帖
回帖
粉丝
7
最初由 machenglin 发布
压缩错误?!


没,能正常解压!!
2007-3-4 00:13
0
雪    币: 191
活跃值: (58)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
8
我这里有一个英文的教程,作者是upx.com.cn的主人?
大家可以看看,我的英文真不怎么样,这份资料看到一半看不下去了。

唉!!
上传的附件:
2007-3-4 00:34
0
雪    币: 846
活跃值: (221)
能力值: (RANK:570 )
在线值:
发帖
回帖
粉丝
9
其实我觉得自己分析也挺有意思的,虽然我分析UPX已经用了一星期了,还没有搞定,可是感觉还不错
2007-3-4 00:50
0
雪    币: 191
活跃值: (58)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
10
_-_ 我刚测的是 3F8,晕!
2007-3-4 01:41
0
雪    币: 721
活跃值: (350)
能力值: ( LV9,RANK:1250 )
在线值:
发帖
回帖
粉丝
11
最初由 ruyi 发布
我这里有一个英文的教程,作者是upx.com.cn的主人?
大家可以看看,我的英文真不怎么样,这份资料看到一半看不下去了。

唉!!

我没有找到该教程里面的软件diProtector v1.0。
2007-3-4 01:42
0
雪    币: 721
活跃值: (350)
能力值: ( LV9,RANK:1250 )
在线值:
发帖
回帖
粉丝
12
最初由 machenglin 发布
测试了一下,绑定导入还需要解决。

典型的Microsoft Visual C++ 6.0,OEP参考VC++可修复。

OEP=00401E73
........

厉害!
希望到时能看到你的详细分析教程。
2007-3-4 01:45
0
雪    币: 191
活跃值: (58)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
13
最初由 happytown 发布
我没有找到该教程里面的软件diProtector v1.0。


我也没有,他说 google it ? 我结果没找到。

OEP修复还是搞不懂,happytown你这个程序是VC6编译的对吧?

IAT我看了马兄前几个教程,然后配合手上的工具多少也可以找到了。
上传的附件:
2007-3-4 01:53
0
雪    币: 304
活跃值: (82)
能力值: ( LV9,RANK:170 )
在线值:
发帖
回帖
粉丝
14
老马兄捏这个壳犹如捏死一只蚂蚁一般,
像我这种菜鸟是搞不定的了,
上传的附件:
  • a.rar (465.60kb,9次下载)
2007-3-4 01:55
0
雪    币: 10500
活跃值: (2159)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
我iat修复不完整 不过 已经能够在本机运行  运行修复程序OK 但是出现提示文破坏!  NND  直接清tls为0 屁事没了 瞎玩下
2007-3-4 01:55
0
雪    币: 721
活跃值: (350)
能力值: ( LV9,RANK:1250 )
在线值:
发帖
回帖
粉丝
16
最初由 ruyi 发布
我也没有,他说 google it ? 我结果没找到。

OEP修复还是搞不懂,happytown你这个程序是VC6编译的对吧?

IAT我看了马兄前几个教程,然后配合手上的工具多少也可以找到了。

是VC6,你怎样弄出IAT表的下面这种格式?
Target:
OEP: 00401E73        IATRVA: 00004000        IATSize: 00001000

FThunk: 00013000        NbFunc: 00000004
1        00013000        advapi32.dll        0000        RegSetValueExA
1        00013004        advapi32.dll        0000        RegCloseKey
1        00013008        advapi32.dll        0000        RegOpenKeyExA
1        0001300C        advapi32.dll        0000        RegCreateKeyExA

FThunk: 00013014        NbFunc: 00000001
1        00013014        comctl32.dll        0000        InitCommonControls
2007-3-4 02:01
0
雪    币: 191
活跃值: (58)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
17
把方法写出来如何啊?
2007-3-4 02:02
0
雪    币: 10500
活跃值: (2159)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
18
to happytown

imp有这个功能 保存列表树
2007-3-4 02:08
0
雪    币: 191
活跃值: (58)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
19
最初由 happytown 发布
是VC6,你怎样弄出IAT表的下面这种格式?
Target:
OEP: 00401E73 IATRVA: 00004000 IATSize: 00001000

FThunk: 00013000 NbFunc: 00000004
........


是这样的,我手上有一个插件是ap0x写的叫做 RL!Weasle 我下了0.7,然后用他的unpacker SDK v3 中的文件替换了 RL!Weasle 带的几个DLL,就可以了。这样做可以多找出一些函数来。

利用这个插件有一个好处,跑完 Bypass AntiDBG OEP 脚本就能找出IAT的开始位置和大概的结束位置。

准确的IAT结束位置我的找法找最后一个 winspool.drv 而后+1 在这里我设置的是 000133D4 。
2007-3-4 02:12
0
雪    币: 721
活跃值: (350)
能力值: ( LV9,RANK:1250 )
在线值:
发帖
回帖
粉丝
20
最初由 wzmooo 发布
to happytown

imp有这个功能 保存列表树

Thanks!
2007-3-4 02:15
0
雪    币: 191
活跃值: (58)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
21
OPE替换是怎么来的?TLS清零又是怎么来的,可以说一下吗?
2007-3-4 02:15
0
雪    币: 10500
活跃值: (2159)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
22
oep替换一般没必要拉  替换的话 从一个标准的vc程序复制 但是要修改两个值  以前有文章讲过 自己搜索下

tls用pe工具就可以了 在目录里面 修改后保存

不知道对不对  还是高手来讲吧
2007-3-4 02:22
0
雪    币: 721
活跃值: (350)
能力值: ( LV9,RANK:1250 )
在线值:
发帖
回帖
粉丝
23
最初由 wzmooo 发布
tls用pe工具就可以了 在目录里面 修改后保存

不知道对不对 还是高手来讲吧

好像就是这样。
2007-3-4 02:23
0
雪    币: 721
活跃值: (350)
能力值: ( LV9,RANK:1250 )
在线值:
发帖
回帖
粉丝
24
最初由 ruyi 发布
unpacker SDK v3

还是v1.3?
2007-3-4 02:25
0
雪    币: 10500
活跃值: (2159)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
25
RL!Weasle  貌似不错 还没用过
2007-3-4 02:26
0
游客
登录 | 注册 方可回帖
返回
//