首页
社区
课程
招聘
[求助]谁能谈谈aspack脱壳思路
发表于: 2007-9-7 09:16 3810

[求助]谁能谈谈aspack脱壳思路

2007-9-7 09:16
3810
这个是aspack2.11的壳,但没有找到类似脱壳文章.
00556000    90              nop
00556001 >  60              pushad                                   ; (initial cpu selection)
00556002    E9 3D040000     jmp     00556444
00556007    7B A7           jpo     short 00555FB0
00556009  - 73 BA           jnb     short 00555FC5
0055600B    93              xchg    eax, ebx

...............

00556444    0FBFC8          movsx   ecx, ax
00556447    E8 14000000     call    00556460  //到这里程序就完全运行了.
0055644C    DFEE            fucomip st, st(6)

想找下popad的,但f4到popad,程序就完全运行了.

f7进入函数call    00556460  ,又找不到要停在哪里,没有思路,多谢多谢

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 0
支持
分享
最新回复 (8)
雪    币: 47147
活跃值: (20380)
能力值: (RANK:350 )
在线值:
发帖
回帖
粉丝
2
Aspack很简单的,耐心摸索一下。
00556447    E8 14000000     call    00556460 //按F7
2007-9-7 09:28
0
雪    币: 141
活跃值: (23)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
有没有思路,谈谈,
2007-9-7 10:29
0
雪    币: 47147
活跃值: (20380)
能力值: (RANK:350 )
在线值:
发帖
回帖
粉丝
4
搜索论坛精华集,这壳5,6年前就讨论了。
2007-9-7 10:32
0
雪    币: 14
活跃值: (18)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
00556447    E8 14000000     call    00556460
“ 00556460”与"00556447"地址接近,好像是个变形跳转吧,必须F7跟进。差得远的就F8,想要避免已实现的跳转的话就F4。
2007-9-7 12:01
0
雪    币: 9
活跃值: (127)
能力值: ( LV12,RANK:200 )
在线值:
发帖
回帖
粉丝
6
用ESP定律或者脚本或者脱壳机都可以脱
2007-9-7 23:14
0
雪    币: 184
活跃值: (47)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
7
我脱aspack壳直接找loop 过去后是2个retn 就这么简单啊!~见效的很啊!~
2007-9-9 18:26
0
雪    币: 222
活跃值: (15)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
8
我这个超新手都能脱哦. 我是刚看了ESP定律以后如同吃了灵丹妙药一样. 简单的没反调试的都脱成功了
F8运行,然后下硬件断点, F9运行断下后代码如下:
jnz     short 005423BA   
mov     eax, 1
ret     0C
再两下F8就到OEP, 百发百中
2007-9-9 19:54
0
雪    币: 141
活跃值: (23)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
多谢,多谢了,...............................................
2007-9-9 20:35
0
游客
登录 | 注册 方可回帖
返回
//