首页
社区
课程
招聘
有谁知道脱petite2.2加的壳吗?
发表于: 2004-9-20 18:56 8204

有谁知道脱petite2.2加的壳吗?

2004-9-20 18:56
8204
我有一个几个软件加壳都是用的petite2.2 又能反跟踪softICE和ollydbg和trw2000,都不能跟踪它,有那位大侠能给我指条出路么? 当然是怎么样脱壳了

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 1
支持
分享
最新回复 (16)
雪    币: 333
活跃值: (369)
能力值: ( LV12,RANK:490 )
在线值:
发帖
回帖
粉丝
2
是反跟踪的有一定难度呀!
下载地址:http://chsst.6to23.com/
有兴趣的可以去看看
2004-9-20 19:02
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
3
ollydbg + WinXP

忽略所有异常
HE EIP
Shift+F9
OK
2004-9-20 22:30
0
雪    币: 333
活跃值: (369)
能力值: ( LV12,RANK:490 )
在线值:
发帖
回帖
粉丝
4
我有winxp下,开始的时候是可以跟踪的
004E513E   A4    movs byte ptr es:[edi],byte ptr ds:[esi]

但是到了这条语句就中断了呀!不能执行下去了
按f9和f7,f8,都没有反应了
2004-9-20 22:42
0
雪    币: 333
活跃值: (369)
能力值: ( LV12,RANK:490 )
在线值:
发帖
回帖
粉丝
5
呵呵!这会可以了
shift+F9
谢谢了fly大哥!
2004-9-20 22:44
0
雪    币: 333
活跃值: (369)
能力值: ( LV12,RANK:490 )
在线值:
发帖
回帖
粉丝
6
可以踪运行了,可是代码分析起来又是一大难题了,又有谁能看得懂这种代码么,几乎所有代码都是这样的,所以说没脱了壳是解决有了问题的啦!
再过,在olydbg里面断点又是一大问题

0048C6CF     16             db 16
0048C6D0     8D             db 8D
0048C6D1     45             db 45                                    ;  CHAR 'E'
0048C6D2     F8             db F8
0048C6D3     50             db 50                                    ;  CHAR 'P'
0048C6D4     B9             db B9
0048C6D5     E7             db E7
0048C6D6     03             db 03
0048C6D7     00             db 00
0048C6D8     00             db 00
0048C6D9     BA             db BA
0048C6DA     02             db 02
0048C6DB     00             db 00
0048C6DC     00             db 00
0048C6DD     00             db 00
2004-9-20 22:52
0
雪    币: 229
活跃值: (143)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
7
点右键-分析-从模块删除分析~!
2004-9-20 23:00
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
8
Ctrl+A
:D

断点有何难题?
2004-9-22 03:33
0
雪    币: 333
活跃值: (369)
能力值: ( LV12,RANK:490 )
在线值:
发帖
回帖
粉丝
9
这里可是函数的断点呀!
在trw2000里面可以用bpx
到了olydbg里面可就没有了
又不能静态分析
有那位高手能告诉我
怎么在olydbg里面断函数,比如我们要在_vbavardup函数处
设断点怎么设呀!
2004-9-22 15:48
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
10
看OD的的帮助文件
以及聆风听雨兄汉化的命令说明

BP
进行条件中断(有条件的断点)

BPX
中断在全部调用 (Call)

BPD
清除全部调用中的断点

BC
清除断点

MR
内存断点于访问时

MW
内存断点于写入时

MD
清除内存断点

HR
访问时进行硬件中断

HW
写入时进行硬件中断

HE
执行时进行硬件中断

HD
清除硬件断点
2004-9-22 22:12
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
精华
2004-9-24 10:18
0
雪    币: 258
活跃值: (230)
能力值: ( LV12,RANK:770 )
在线值:
发帖
回帖
粉丝
12
支持一下・偶也在脱 petite2.2
有2个异常,第一个异常是:
0040D135 A4  movs byte ptr es:[edi],byte ptr ds:[esi]
shift+f7
往下跟的到
00405967 E9 A9760000        jmp NOTEPAD.0040D015(跳到40d015);
到这里
0040D026 FF13 call dword ptr ds:[ebx] 再次单步异常;
按shift+f7或shift+f8,shift+f9,
到kernel.dll里,然后过不去拉!

脱过petite2.2,给些意见吧・・・
感激不尽!・・:( :( :(
2004-9-24 19:52
0
雪    币: 258
活跃值: (230)
能力值: ( LV12,RANK:770 )
在线值:
发帖
回帖
粉丝
13
上一次,脱的时候是在win98下・win98下ESP定律不能用!
偶在WIN2K下 ESP定律脱petite2.2不到一分中!
:o :o 惭愧!
2004-9-25 11:14
0
雪    币: 333
活跃值: (369)
能力值: ( LV12,RANK:490 )
在线值:
发帖
回帖
粉丝
14
petite2.2的壳用pe-scan3.31版本的可以脱
老版本的不行
2004-9-26 14:20
0
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
FlyToTheSpace ,我也在脱这个壳啊。你是不是已经成功脱了。给我讲讲吧。;)
2004-10-13 09:46
0
雪    币: 184
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
我是个初手,拜你为师好吗
2005-3-29 11:33
0
雪    币: 414
活跃值: (70)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
17
我也脱了这种壳,然后进行修复,然后双击修复后的可执行程序,结果没有动静,郁闷中.....
2005-3-29 15:37
0
游客
登录 | 注册 方可回帖
返回
//