首页
社区
课程
招聘
如何查出让侦测工具把壳识别为VC++ 的壳?
发表于: 2004-9-1 16:28 5342

如何查出让侦测工具把壳识别为VC++ 的壳?

2004-9-1 16:28
5342
上午在论坛看到有人提起让侦测工具把壳识别为VC++ ,下午就碰到了。
OD载入提示异常(就是有壳了),开头代码如下:
006FA000 > 55               PUSH EBP
006FA001   8BEC             MOV EBP,ESP
006FA003   6A FF            PUSH -1
006FA005   68 1D321305      PUSH 513321D
006FA00A   68 88888808      PUSH 8888888
006FA00F   64:A1 00000000   MOV EAX,DWORD PTR FS:[0]
006FA015   50               PUSH EAX
006FA016   64:8925 00000000 MOV DWORD PTR FS:[0],ESP
006FA01D   58               POP EAX
006FA01E   64:A3 00000000   MOV DWORD PTR FS:[0],EAX
006FA024   58               POP EAX
006FA025   58               POP EAX
006FA026   58               POP EAX
006FA027   58               POP EAX
006FA028   8BE8             MOV EBP,EAX
006FA02A   E8 3B000000      CALL HYDMu.006FA06A
006FA02F   E8 01000000      CALL HYDMu.006FA035
006FA034   FF58 05          CALL FAR FWORD PTR DS:[EAX+5]            ; 远距呼叫
006FA037   53               PUSH EBX
我的问题是:怎么知道他正确的壳(偶是菜鸟,不过偶不会就问,请指教)

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 1
支持
分享
最新回复 (7)
雪    币: 205
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
为什么没人回帖
2004-9-1 19:20
0
雪    币: 6075
活跃值: (2236)
能力值: (RANK:1060 )
在线值:
发帖
回帖
粉丝
3
开头看不出来, 伪装代码更看不出来
2004-9-4 17:07
0
雪    币: 221
活跃值: (70)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
跟啊,瞬间露馅。
2004-9-4 17:20
0
雪    币: 222
活跃值: (70)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
5
参考一下这个:
00401000 1> $  55                push ebp
00401001    .  8BEC              mov ebp,esp
00401003    .  6A FF             push -1
00401005    .  68 2A2C0A00       push 0A2C2A
0040100A    .  68 38900D00       push 0D9038                       ;  SE handler installation
0040100F    .  64:A1 00000000    mov eax,dword ptr fs:[0]
00401015    .  50                push eax
00401016    .  64:8925 00000000  mov dword ptr fs:[0],esp
0040101D    .  58                pop eax
0040101E    .  64:A3 00000000    mov dword ptr fs:[0],eax
00401024    .  58                pop eax
00401025    .  58                pop eax
00401026    .  58                pop eax
00401027    .  58                pop eax
00401028    .  8BE8              mov ebp,eax
0040102A    .  B8 00104000       mov eax,1.<ModuleEntryPoint>
0040102F    .  FFE0              jmp eax           \\原入口
00401031       00                db 00

找到原入口,改回原来的入口,再查什么壳
2004-9-4 19:26
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
还是搞不懂!郁闷!!!
2004-9-25 22:48
0
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
怎么查是什么壳?
2004-9-29 13:22
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
huangrui 能否说说如何找原入口
2004-9-29 19:19
0
游客
登录 | 注册 方可回帖
返回
//