首页
社区
课程
招聘
[求助]关于脱壳基础教程中的平衡原理找OEP
发表于: 2007-9-2 20:05 6006

[求助]关于脱壳基础教程中的平衡原理找OEP

2007-9-2 20:05
6006
站内脱壳基础知识入门中的寻找OEP一节中说:多数壳在运行到OEP的时候ESP=0012FFC4,这就是说程序的第一句是对0012FFC0进行写入操作..."
但是我用OllyDBG调试notepad.upx.exe时,看到右边状态栏显示ESP=0013FFC4,不知道是操作不对还是怎么回事,望热心人赐教!谢谢!

[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

收藏
免费 0
支持
分享
最新回复 (13)
雪    币: 44229
活跃值: (19950)
能力值: (RANK:350 )
在线值:
发帖
回帖
粉丝
2
0012FFC0这个值来自这里(是一种经验,不绝对的):
http://www.pediy.com/bbshtml/BBS6/pediy6083.htm

你的系统什么?OD加载程序,ESP的值就是0013FFC4?
2007-9-2 20:25
0
雪    币: 1753
活跃值: (840)
能力值: ( LV8,RANK:120 )
在线值:
发帖
回帖
粉丝
3
的确是有这种情况`我遇到过```WINXP SP2~~
2007-9-2 20:47
0
雪    币: 44229
活跃值: (19950)
能力值: (RANK:350 )
在线值:
发帖
回帖
粉丝
4
可以对0013FFC0下硬件断点,把外壳当成一个黑盒子,经过其处理后,ESP的值不会变。

针对这个,forgot解释说:这个值操作系统怎么开心怎么来,将SizeOfStackCOmmit改大就会变
2007-9-2 21:00
0
雪    币: 6075
活跃值: (2236)
能力值: (RANK:1060 )
在线值:
发帖
回帖
粉丝
5
汗,把我暴露了
2007-9-2 21:08
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
把一切坏分子拉出来曝光!
就像forgot这样的。
倒挂起来打,然后口袋里的东西就都纷纷掉下来了。
俗称,摇钱人肉树。
2007-9-2 21:37
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
我的系统的确是winxp sp2的哈,看到forgot解释明白拉,谢谢大家拉
2007-9-4 21:04
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
我用OllyDBG调试教程中的notepad.upx.exe,按照步骤操作成功dump了,入口地址OD自动更改成正确的了,但是生成的文件不可执行,不知道哪位帮忙解释一下!
2007-10-1 20:06
0
雪    币: 257
活跃值: (56)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
9
入口地址用importREC改,还有要用importREC修复import表(upx有时不用修复)
2007-10-1 20:40
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
我查看入口地址对的啊?
2007-10-1 20:47
0
雪    币: 257
活跃值: (56)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
11
你随便翻翻几篇脱文,结尾部分,修复iat的。
这种方法都类似的。
2007-10-1 22:16
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
修复了仍然不行
2007-10-1 23:23
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
奇怪了,我在00401000处找到入口,OEP应当是00001000了,将其填入ImportREC后修复dump出来的文件,得到的最终文件还是不可执行,是不是我哪里做的有问题?
2007-10-1 23:39
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
哪位有脱http://www.pediy.com/tutorial/chap8/Chap8-4-2.htm
教程里面的upx经验,我用OD按照教程上去脱壳,生成的目标文件执行不了。但是我自己用upx工具加的壳,直接dump就成功了。哪位能告诉我问题出在哪啊
2007-10-2 01:05
0
游客
登录 | 注册 方可回帖
返回
//