首页
社区
课程
招聘
求助!手动脱卫片快车的壳后不能正常使用!(已经解决)
发表于: 2007-4-29 15:38 6723

求助!手动脱卫片快车的壳后不能正常使用!(已经解决)

2007-4-29 15:38
6723
手动脱壳后不能使用,修复后还是不能使用.
请高手分析一下我的过程,看看哪里出问题了.

程序名称:wpkc.exe   
文件大小:337k

PEiD对未脱壳前的检测结果
入口点:  000EAF90   EP区段:UPX1
文件偏移:00052390   首字节:60,BE,00,90
连接程序版本:5.0    子系统:Win32 GUI
UPX 0.89.6 - 1.02 / 1.05 - 1.24 (Delphi) stub -> Markus & Laszlo

我用Ollydbg 1.10动态调试,过程如下:
提示可能是压缩代码,选择不继续分析.

地址        Hex转存        反汇编
004EAF90    60             PUSHAD             从这里开始
            .
            .
            .
004EB10F    61             POPAD              走到了这个地方
004EB110    -E9 0764F1FF   JMP wpkc.0040151c  紧接着是大跳

0040151C    ˇEB 10        JMP SHORT wpkc.0040152E 跳到这Dump

dump后文件大小952k
PEiD显示是Borland C++

运行后,然后运行程序就出现“wpkc.exe 遇到问题需要关闭。
我们对此引起的不便表示抱歉。”的错误窗口。
然后用ImportREC进行修复

在ImportREC中选择好程序
OEP改为0151C ,点"IAT自动搜索",提示可能发现原地址
点"获得输入信息",日志显示有效,点"显示无效",日志里没有无效条目
点"修理抓取文件",选择刚脱壳的文件,提示新的块增加成功....
然后运行修复后的文件,还是出现"wpkc.exe 遇到问题需要关闭。
我们对此引起的不便表示抱歉。"的错误提示.
请问这个怎么办啊

不止这一个程序啊,好多程序的壳都出现这个问题啊.

[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

收藏
免费 0
支持
分享
最新回复 (11)
雪    币: 2110
活跃值: (21)
能力值: (RANK:260 )
在线值:
发帖
回帖
粉丝
2
莫非是你OD的DUMP插件引起的问题?
2007-4-29 15:52
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
不是啊,我用CrackMe就没有问题.
2007-4-29 17:19
0
雪    币: 221
活跃值: (55)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
4
try UPX-Ripper
2007-4-29 18:26
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
UPX-Ripper 和upxfix都试过
2007-4-30 15:35
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
6
用LordPE来dump再修
看看哪里出错的
一般是输入表问题,看看修全了没
2007-4-30 17:52
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
我因为忙有一阵子没有上来了。输入表不懂,正在学习中,我也觉得是那里的问题,以我目前的水平做不到手动修复(看不懂输入表内容),LoadPE不会用,现在有什么办法么?
2007-6-1 15:36
0
雪    币: 296
活跃值: (250)
能力值: ( LV9,RANK:210 )
在线值:
发帖
回帖
粉丝
8
自动搜索后大小改为1000,不然只能得到小部分函数
2007-6-1 21:21
0
雪    币: 207
活跃值: (13)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
"wpkc.exe 遇到问题需要关闭。我们对此引起的不便表示抱歉。”

这样的提示是系统提示吗,会不会是有自效验呢?
2007-6-3 22:49
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
请问8楼,具体怎么操作啊,改成1000后就说发现不了入口了
2007-6-4 09:15
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
8楼的朋友,不好意思,我看错了,我把大小看成OEP了,我把大小改成1000后,出现一个警告:
"IAT仍然无效.你必须手动修理全部未解决指针."
哎~可惜我不懂输入表
2007-6-4 09:21
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
谢谢,确实按照8楼朋友所说,已经解决.
2007-6-4 09:47
0
游客
登录 | 注册 方可回帖
返回
//