首页
社区
课程
招聘
一?很BT的?,只有睫?高手才能?解?。??忙怎么?解?
发表于: 2007-3-27 21:54 4236

一?很BT的?,只有睫?高手才能?解?。??忙怎么?解?

2007-3-27 21:54
4236
一个壳压了两个文件,而这两个文件又分别加了壳,该怎么脱

文件加了广告 ,所以脱掉,

查壳,

NsPacK V3.3 -> LiuXingPing *

EP校验已加壳
快速校验已加壳
用FLY的脚本找到OEP入口,003D1596

我发现这个文件,真的很难搞。

我用HEX看了下里面,,,发现有两个PE文件头。。好似里面是两个DLL文件打包的, 用C32ASM工具DUMP出来,一查看,也是加了壳的, 晕倒。 而且DUMP出来的DLL,也运行不了的,

DUMP出来的文件还要修复输入表和重定位表吗吗? 但是两个DLL都加了一样的北斗壳。

两个DLL合起来就可以运行,分开了,任何一个都运行不了。 其中一个DLL运行时候,注入广告,修改了电脑的OEM信息。一个是修改了软件的OEM信息。

我应该怎么解决这类的

是不是再继续脱壳,然后修复,,,,

还是先修复这两个DLL,然后再脱壳

其实我最怕遇到这些的。一个壳压了几个文件,好像没找过教程说到怎么分离这几个文件。

怎么分离。而分离的文件又怎么修复?

但是那个什么表又怎么进行修复呢。 请求脱壳,把破文写下,方便学习

帮助帮忙分析一下,怎么解决

http://free5.ys168.com/?yanerfei

电子教材 里面下载,
脱壳文件.rar 86.5KB 要脱的壳

[课程]FART 脱壳王!加量不加价!FART作者讲授!

收藏
免费 0
支持
分享
最新回复 (5)
雪    币: 846
活跃值: (221)
能力值: (RANK:570 )
在线值:
发帖
回帖
粉丝
2
难倒不难,就是麻烦而已。要破解还不如直接写内存补丁
2007-3-27 22:31
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
俺是菜鸟一个,帮你解决不了:)
2007-3-28 01:33
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
最初由 笨笨雄 发布
难倒不难,就是麻烦而已。要破解还不如直接写内存补丁


这个文件本来就是一个破解补丁来的,只不过是加了广告进去。

所以想去掉,顺便想看看是怎么破解软件的。
2007-3-28 12:24
0
雪    币: 817
活跃值: (1927)
能力值: ( LV12,RANK:2670 )
在线值:
发帖
回帖
粉丝
5
008A1596  /.  55                     push    ebp                         ;  OEP
008A1597  |.  8BEC                   mov     ebp, esp
008A1599  |.  837D 0C 01             cmp     dword ptr [ebp+C], 1
008A159D  |.  75 0D                  jnz     short 008A15AC
008A159F  |.  8B45 08                mov     eax, dword ptr [ebp+8]
008A15A2  |.  A3 F4308A00            mov     dword ptr [8A30F4], eax
008A15A7  |.  E8 F7FCFFFF            call    008A12A3
008A15AC  |>  B8 01000000            mov     eax, 1
008A15B1  |.  C9                     leave
008A15B2  \.  C2 0C00                retn    0C
008A15B5 > $  FF25 04318A00          jmp     dword ptr [8A3104]
008A15BB > $  FF25 08318A00          jmp     dword ptr [8A3108]
008A15C1 > $  FF25 0C318A00          jmp     dword ptr [8A310C]
008A15C7 > $  FF25 10318A00          jmp     dword ptr [8A3110]
008A15CD > $  FF25 18318A00          jmp     dword ptr [8A3118]
008A15D3 > $  FF25 1C318A00          jmp     dword ptr [8A311C]
008A15D9 > $  FF25 20318A00          jmp     dword ptr [8A3120]
008A15DF > $  FF25 24318A00          jmp     dword ptr [8A3124]
008A15E5 > $  FF25 28318A00          jmp     dword ptr [8A3128]
008A15EB > $  FF25 2C318A00          jmp     dword ptr [8A312C]
008A15F1      CC                     int3
008A15F2   .- FF25 00208A00          jmp     dword ptr [8A2000]          ;  kernel32.ExitProcess
008A15F8   .- FF25 04208A00          jmp     dword ptr [8A2004]          ;  kernel32.FindResourceA
008A15FE   .- FF25 08208A00          jmp     dword ptr [8A2008]          ;  kernel32.GetModuleFileNameA
008A1604   .- FF25 0C208A00          jmp     dword ptr [8A200C]          ;  kernel32.GetModuleHandleA
008A160A   .- FF25 10208A00          jmp     dword ptr [8A2010]          ;  kernel32.GetProcAddress
008A1610   .- FF25 14208A00          jmp     dword ptr [8A2014]          ;  kernel32.GetSystemDirectoryA
008A1616   .- FF25 18208A00          jmp     dword ptr [8A2018]          ;  kernel32.GlobalAlloc
008A161C   .- FF25 1C208A00          jmp     dword ptr [8A201C]          ;  kernel32.GlobalFree
008A1622   .- FF25 20208A00          jmp     dword ptr [8A2020]          ;  kernel32.LoadLibraryA
008A1628   .- FF25 24208A00          jmp     dword ptr [8A2024]          ;  kernel32.LoadResource
008A162E   .- FF25 28208A00          jmp     dword ptr [8A2028]          ;  kernel32.SetHandleCount
008A1634   .- FF25 2C208A00          jmp     dword ptr [8A202C]          ;  ntdll.RtlMoveMemory
008A163A   .- FF25 30208A00          jmp     dword ptr [8A2030]          ;  kernel32.SizeofResource
008A1640   .- FF25 34208A00          jmp     dword ptr [8A2034]          ;  kernel32.VirtualAlloc
008A1646   .- FF25 38208A00          jmp     dword ptr [8A2038]          ;  kernel32.VirtualProtect
008A164C   .- FF25 3C208A00          jmp     dword ptr [8A203C]          ;  kernel32.lstrcatA
2007-3-28 12:34
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
找到OEP后,要进行重定位表的修复啊。

希望能够写出破文。。。

这个是5AVIP的锐起2043补丁.。

因为加了广告,做网吧的下面客户机全部弹出广告。。。

所以才求助
2007-3-29 14:03
0
游客
登录 | 注册 方可回帖
返回
//