能力值:
( LV9,RANK:420 )
|
-
-
2 楼
沙发~!
支持老K
老K,你太强大了,膜拜膜拜再膜拜
|
能力值:
( LV12,RANK:2670 )
|
-
-
3 楼
原来hmimys-Packer 1.30也可以这么脱~~o(∩_∩)o...
|
能力值:
( LV2,RANK:10 )
|
-
-
4 楼
老K,哈,哈,,我给你顶下,不要不知道我是谁/
|
能力值:
( LV2,RANK:10 )
|
-
-
5 楼
看他得意那样?老忽悠人,
四、Ctrl+B搜索代码:
AB EB E4 AD 50 55 FF 53 04 AB EB E0 C3
这里怎么又这样搜索了,说的不清不楚的,咱菜鸟BS他一下
|
能力值:
( LV9,RANK:210 )
|
-
-
6 楼
我这样脱的
PEiD插件查OEP为1004260
OD载入跑起来,找到输入表的最后项
010012EC . A9C43C76 dd comdlg32.ChooseFontW
010012F0 . D6483D76 dd comdlg32.PageSetupDlgW
010012F4 . CE003C76 dd comdlg32.CommDlgExtendedError
010012F8 00 db 00
关掉OD,重新载入(直接重载会退出)
下bp GetModuleHandleA
数据窗口跟随到输入表最后项地址010012F4 ,此时为全0
F9几次后断下010012F4 已被填入IAT
这个时候CTRL+F9多次直到返回到程序领空,
0101066D . FFD7 call edi
0101066F . 83EC 04 sub esp, 4 //返回到里
01010672 . 50 push eax
01010673 . 33DB xor ebx, ebx
01010675 > 8B45 00 mov eax, dword ptr [ebp]
01010678 . 8B8418 000000>mov eax, dword ptr [eax+ebx+1000000]
0101067F . A9 00000080 test eax, 80000000
01010684 . 74 07 je short 0101068D
01010686 . 25 FFFF0000 and eax, 0FFFF
0101068B . EB 09 jmp short 01010696
0101068D > 85C0 test eax, eax
0101068F . 74 1D je short 010106AE
01010691 . 05 02000001 add eax, 01000002
01010696 > 894424 04 mov dword ptr [esp+4], eax
0101069A FF db FF
0101069B . D6 salc
0101069C . 83EC 08 sub esp, 8
0101069F . 8B4D 10 mov ecx, dword ptr [ebp+10]
010106A2 . 898419 000000>mov dword ptr [ecx+ebx+1000000], eax
010106A9 . 83C3 04 add ebx, 4
010106AC .^ EB C7 jmp short 01010675
010106AE > 83C4 08 add esp, 8
010106B1 . 83C5 14 add ebp, 14
010106B4 . 837D 10 00 cmp dword ptr [ebp+10], 0
010106B8 .^ 75 A9 jnz short 01010663
010106BA . 45 inc ebp
010106BB . 68 4657A8E4 push E4A85746
010106C0 . EB 03 jmp short 010106C5
010106C2 48 db 48 ; CHAR 'H'
010106C3 8C db 8C
010106C4 B7 db B7
010106C5 > 83EC FC sub esp, -4
010106C8 . 4D dec ebp
010106C9 . 61 popad
010106CA . 50 push eax
010106CB . 68 F5BD2BE8 push E82BBDF5
010106D0 . 60 pushad
010106D1 . 68 0E6448C7 push C748640E
010106D6 . 83EC FC sub esp, -4
010106D9 . 61 popad
010106DA . 83EC FC sub esp, -4
010106DD . 58 pop eax
010106DE . E8 00000000 call 010106E3
010106E3 $ EB 01 jmp short 010106E6
010106E5 . 6E outs dx, byte ptr es:[edi]
010106E6 > 81C3 6EDA307B add ebx, 7B30DA6E
010106EC . 81EB 6EDA307B sub ebx, 7B30DA6E
010106F2 . C3 retn
最后这个RETN了两次,第二次指向PEiD插件找到的OEP1004260
dump,fix,运行成功
|
能力值:
( LV2,RANK:10 )
|
-
-
7 楼
刚说老K,故意,他又不相信,哈哈,搜不到K他
最后这个RETN了两次,第二次指向PEiD插件找到的OEP1004260(这是OEP吗?应该是1006420吧)
)
|
能力值:
( LV9,RANK:210 )
|
-
-
8 楼
我也不知道他是OEP
只是试了下
成功了呗
运气运气...
|
能力值:
( LV12,RANK:2670 )
|
-
-
9 楼
更新一下!
|
能力值:
( LV9,RANK:410 )
|
-
-
10 楼
学习一下!
|
能力值:
( LV2,RANK:10 )
|
-
-
11 楼
tc eip<```````
|
能力值:
( LV9,RANK:490 )
|
-
-
12 楼
老K又冒泡了,顶哈~~
|
能力值:
( LV2,RANK:10 )
|
-
-
13 楼
哈哈 KGG的咚咚当然要来看看咯
不过貌似 偶是得到的第一手资料 嘿嘿
|
能力值:
( LV2,RANK:10 )
|
-
-
14 楼
见到就一定得收下啦..
呵呵
|
能力值:
(RANK:10 )
|
-
-
15 楼
Open to olly
F7 on first call
Scroll down BP on first RETN F9
Delete BP (F2) And F7 = OEP
;)
|
能力值:
( LV6,RANK:90 )
|
-
-
16 楼
菜鸟只能学习
|
|
|