首页
社区
课程
招聘
[旧帖] [求助]脱壳高手来看这是什么壳! 0.00雪花
发表于: 2007-5-11 15:45 9212

[旧帖] [求助]脱壳高手来看这是什么壳! 0.00雪花

2007-5-11 15:45
9212
原文件为一安装文件,安装过程需要输入密码,用OD载入运行到弹出安装程序后OD失效,关闭后OD才有反映。

OD入口为
004098D8 >/$  55            push    ebp                              ;  (initial cpu selection)
004098D9  |.  8BEC          mov     ebp, esp
004098DB  |.  83C4 CC       add     esp, -34
004098DE  |.  53            push    ebx
004098DF  |.  56            push    esi
004098E0  |.  57            push    edi
004098E1  |.  33C0          xor     eax, eax
004098E3  |.  8945 F0       mov     dword ptr [ebp-10], eax
004098E6  |.  8945 DC       mov     dword ptr [ebp-24], eax

peid查为Borland Delphi 2.0 [Overlay]
在OD中查找ASCII找不到任何关于密码错误的汉字和英文(程序弹出为汉字)但可以发现inno setup setup data (5.1.7)
Universal Extract解包需要密码啊,innounp0.19也解不了也是要密码。高手们帮忙想想办法!
请高手执个招啊

[课程]Android-CTF解题方法汇总!

收藏
免费 0
支持
分享
最新回复 (15)
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
00401040 24294000 dd S4.00402924 ; Entry address
00401044
……
2007-5-11 15:51
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
代码贴不完,又不能用附件 郁闷
2007-5-11 16:05
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
等待传说中的高手出现!
2007-5-11 16:14
0
雪    币: 214
活跃值: (70)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
这种解压程序似乎是在临时文件夹生成几个文件 再正式进行安装  你要用od跟解压出来的exe
2007-5-11 21:06
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
是的 我看到他创建的文件夹了,但里面没有文件。当OD有反映的时候里面就没有文件了。
Universal Extract解包时可知共有8个文件7个加密了。
2007-5-12 14:21
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
已经找到临时文件,正在破解中.........................

谢谢needmore大侠!
2007-5-12 15:16
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
顶     一下
2007-5-12 15:39
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
各位大侠 我在跟踪临时程序时发现老是弹出找不到另一个临时文件,怎么办啊
2007-5-13 07:57
0
雪    币: 214
活跃值: (70)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
翻了一下以前的东西 发现改过一个类似的。  方法是等他的程序解压出全部临时文件后,将这些文件设置为只读(防止他自动删除)。 然后退出安装程序,再用od跟即可。

里面好像就一个关键点 改一下就能跳过安装密码了。
2007-5-18 23:58
0
雪    币: 424
活跃值: (10)
能力值: ( LV9,RANK:850 )
在线值:
发帖
回帖
粉丝
11
用OD载入运行到弹出安装程序后OD失效


看入口点``无壳`
看上面那句``反调试`
2007-5-19 09:31
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
哇,学习一下呀,
2007-5-19 12:34
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
谢谢指点,我今天再试试。
我昨天有耐心的看了一下,在安装文件运行过程中会在内存中新建一块数据,再经过一个函数解密后里面就有“你输入的密码不正确,请重试。“ 但我不知道怎么断,在这一整块内存上下断,可以断下来几次但都不是关键点,当程序执行权交给解压出来的临时文件后,就断不下来的。
2007-5-19 13:21
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
不一定无壳吧? 现在谁用Borland Delphi 2.0 [Overlay]做编译器呢?
我看过一篇文章,说有的壳可以改掉入口点以达到欺骗检测软件的目的。我估计使碰上了。
2007-5-19 13:24
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
这句话什么意思?不明白。
2007-5-19 14:17
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
[QUOTE=chary;311537]不一定无壳吧? 现在谁用Borland Delphi 2.0 [Overlay]做编译器呢?
我看过一篇文章,说有的壳可以改掉入口点以达到欺骗检测软件的目的。我估计使碰上了。[/QUOTE]

也可以使双进程方式。
2007-5-21 11:27
0
游客
登录 | 注册 方可回帖
返回
//