能力值:
(RANK:350 )
|
-
-
2 楼
你用OD跟踪一下脱壳后的程序,与没脱壳的比较一下。
|
能力值:
( LV5,RANK:60 )
|
-
-
3 楼
把脱壳后的文件与原来的那个文件对比(用od载入),脱壳后的文件中若发现无名的跳转,nop掉。
|
能力值:
( LV2,RANK:10 )
|
-
-
4 楼
我是菜鸟,对这个实在不精通.
是BP CreateFileA吗? 谢谢
|
能力值:
( LV2,RANK:10 )
|
-
-
5 楼
就是把原来的文件不要脱壳的用OD载入,然后在把已经脱壳的也用OD载入,然后在OEP地方单步对照两个软件的代码,看那里有不同,正常状况是原来的文件有跳转或者没有跳转,脱壳后的边成没跳转或者跳转,把脱壳后的文件改成跟原一样的状况应该就可以了
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
这样也可以啊?
|
能力值:
( LV9,RANK:850 )
|
-
-
7 楼
cmp file_size
jnz xxxxxx
hehe~
或者你开两个od,一个加载原带壳的程序(运行到oep), 一个加载脱壳后的程序,
f8一步步比较一下各个跳转,发现脱壳后的程序的某个跳转和原带壳程序的不一样(或者跳转实现与否)`,改了````````
|
能力值:
( LV2,RANK:10 )
|
-
-
8 楼
这样的壳比较多可能是有附加代码,用编辑工具也可以对照一下看有没有数据丢了没有做,如果是有附加数据的那就要做数据修复了
|
能力值:
( LV9,RANK:160 )
|
-
-
9 楼
用C32ASM搜索字串进领空
|
|
|