首页
社区
课程
招聘
请教 UPX脱壳!我脱得不彻底。
发表于: 2004-8-30 10:51 7015

请教 UPX脱壳!我脱得不彻底。

2004-8-30 10:51
7015
软件:英语口语对话王 2004 Build:0819 简体中文版
下载地址:www.CoolBoo.com
============================================
用PeiD检测显示是UPX的壳,用UPXshell、UPX-iT、UPX-Ripper、UPXUnpack都无法脱。
1.软件有20次使用限制。
估计是在注册表做了标记,用regsnap发现有几项变化,删除健值,软件依然可以计算使用次数。
在OD BPX RegQueryExa 拦截不到。
============================================
以下是用手动脱。
用OD load进,选“否” Crtl+F 查找 popad,到以下代码
... ...
005B5AD9     C1E0 10             shl eax,10
005B5ADC     66:8B07             mov ax,word ptr ds:[edi]
005B5ADF     83C7 02             add edi,2
005B5AE2   ^ EB E2               jmp short SpokenKi.005B5AC6
005B5AE4     61                  popad                         //F4运行
005B5AE5   ^ E9 F6E0F8FF         jmp SpokenKi.00543BE0         //F7跳进
005B5AEA     0000                add byte ptr ds:[eax],al
... ...
00543BE0     55                  push ebp                    //到此 用OD的脱壳插件脱壳
00543BE1     8BEC                mov ebp,esp
00543BE3     B9 54000000         mov ecx,54
00543BE8     6A 00               push 0
... ...
得到文件 dump.exe ,用RECImport V1.4.2+ 修复。原文件542KB,脱壳后文件1.72MB。
===========================================
修复后可以运行 用Peid检测显示 是Delphi的软件,但是Code 段显示UPX1。我想是自己的功力不够了,请教各位了。

[课程]FART 脱壳王!加量不加价!FART作者讲授!

收藏
免费 1
支持
分享
最新回复 (9)
雪    币: 392
活跃值: (909)
能力值: ( LV9,RANK:690 )
在线值:
发帖
回帖
粉丝
2
块名你可以随便改的,程序能运行就行了。
2004-8-30 11:58
0
雪    币: 1540
活跃值: (2807)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
dump修复后能够运行,应该算脱掉了!
2004-8-30 13:04
0
雪    币: 209
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
我用DEDE 无法调试!那说明它还是做了手脚的。。。。。
2004-8-30 17:21
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
5
有些程序反DEDE
和UPX无关
2004-8-31 00:02
0
雪    币: 212
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
只要是原代码赤裸裸的暴露在我们的面前,任我们蹂躏,那就算已经脱成了!至于完美,那是写程序的人考虑的事!
2004-8-31 00:03
0
雪    币: 209
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
感谢各位的热心解答!谢谢!
2004-8-31 08:02
0
雪    币: 216
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
可以使用反调试的Dede
2004-8-31 14:34
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
可以用OD载入后看是否有提示来判断是否脱壳彻底了
2005-1-16 19:45
0
雪    币: 411
活跃值: (1160)
能力值: ( LV9,RANK:810 )
在线值:
发帖
回帖
粉丝
10
upx合并了区段,你必须freeres释放资源后用dede试试.
2005-1-16 19:47
0
游客
登录 | 注册 方可回帖
返回
//