首页
社区
课程
招聘
[旧帖] [求助]脱不出来了!~~~请高手指点. 0.00雪花
发表于: 2007-6-20 11:10 6113

[旧帖] [求助]脱不出来了!~~~请高手指点. 0.00雪花

2007-6-20 11:10
6113
1,用PEID查壳,PEBUNDLE 2.0x - 2.4x-> Jeremy Collake.

2,OD载入,用ollydbgScript中的PEBUNDLE 2.0x - 2.4x OEP-FINDER查找到OEP.

3,用OD的脱壳在当前调试过程脱之,试运行正常。

4,用PEID查第一次脱壳的文件,普通模式找不到,用深度和核心扫描找到UPX壳。
   UPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo.
    先根据UPX的脱壳规律找到popad,找到了,但有点不同的是在popad后跟着的不是大跳,没有理会,跳过循环,在下一个跳转时脱。
00EECE67    .  61                popad
00EECE68    .  8D4424 80         lea eax,dword ptr ss:[esp-80]
00EECE6C    >  6A 00             push 0
00EECE6E    .  39C4              cmp esp,eax
00EECE70    .^ 75 FA             jnz short 3g.00EECE6C
00EECE72    .  83EC 80           sub esp,-80
00EECE75    .- E9 169266FF       jmp 3g.00556090
00EECE7A       00                db 00
00EECE7B       00                db 00

但脱出来用PEID检查壳依然存在。并程序也不能运行.

通过其他好几款UPX通用脱壳机和查找OEP脚本执行,找到的OEP都无法在importREC中拿到IAT.能拿到的脱完后用PEID壳依然存在。

5,        用rl!depacker找到OEP:155bff,并用它直接脱壳.

脱后无法运行,修复输入表也不行.用PEID查壳显示Microsoft Visual C++ 6.0 [Overlay].
但OEP我有点怀疑,因为地址是在已经启动了程序界面之后的。

6,        请教该怎样手动找到真正的OEP,或者怎样修复已经脱完第二次壳的程序才能正常运行呢?

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 0
支持
分享
最新回复 (8)
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
这么快就沉了?顶上去
2007-6-20 14:07
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
还是没有人看啊.是不是我的问题太愚昧了,如果有心帮我的请加我QQ:14473363,我将恭候你的指教,由于程序不想造成其他影响,所以不能在论坛里面贴出附件来.谢谢各位高手了!~~~
2007-6-20 14:23
0
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
UPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo
这个壳不难脱,你用Lordpe dump 试试!
2007-6-21 12:13
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
我试试看吧,反正还在继续努力中,知道脱出来为止.
2007-6-22 10:35
0
雪    币: 261
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
昨天晚上用w32dsm10.0,发现是英文的准备自己汉化,发现加壳了ASPACK,脱掉之后还有PEBundle,再脱就挂了,脱后无法运行,修复输入表也不行
最后发现不是汉化w32dsm10.0.exe是w32patch.dll,汉化成功可是壳不会脱,和LZ一样
2007-6-22 11:13
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
http://bbs1.pediy.com/showthread.php?t=22590
2007-6-23 13:59
0
雪    币: 9
活跃值: (142)
能力值: ( LV12,RANK:200 )
在线值:
发帖
回帖
粉丝
8
直接手脱,不需要脚本和脱壳机
2007-6-24 05:05
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
[QUOTE=;]...[/QUOTE]
用peid 找oep的插件找之
2007-6-24 06:35
0
游客
登录 | 注册 方可回帖
返回
//