首页
社区
课程
招聘
[求助]按照教程脱壳却总是不成功
发表于: 2007-10-2 01:14 4468

[求助]按照教程脱壳却总是不成功

2007-10-2 01:14
4468
哪位有脱http://www.pediy.com/tutorial/chap8/Chap8-4-2.htm
教程里面的upx经验,我用OD按照教程上去脱壳,生成的目标文件执行不了。但是我自己用upx工具加的壳,直接dump就成功了。哪位能告诉我问题出在哪啊

[课程]Android-CTF解题方法汇总!

收藏
免费 0
支持
分享
最新回复 (8)
雪    币: 282
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
那个脱完后要改入口点。。。不改是运行不了的
2007-10-2 03:04
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
OD自动将入口点改成1000了啊?我生成后用pe工具查看入口点也是1000,对的啊!
2007-10-2 11:49
0
雪    币: 257
活跃值: (56)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
4
你的方法不对。
oep+iat用importREC即可。
也就是:
脱upx:
ollydbg走到入口点。
运行importREC打开相应进程,填入oep,点autosearch,点getimports,然后点fix即可。

随便找2篇教程看就行了
2007-10-2 13:31
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
我是按照这个步骤来的啊,这个教程里面的这个实例你能不能试试。我实在不知道自己再哪出错了,感觉每一步都做对了。
一下是我脱壳步骤:
用OD打开Notepad-upx.exe文件
到达这里:
     0040DC70 >  60              PUSHAD
=>0040DC71    BE AEB04000     MOV ESI,Notepad-.0040B0AE

根据堆栈平衡原理,到达这里:
=>0040DDBF  - E9 3C32FFFF     JMP Notepad-.00401000
    0040DDC4    0000            ADD BYTE PTR DS:[EAX],AL
    0040DDC6    0000            ADD BYTE PTR DS:[EAX],AL
    0040DDC8    0000            ADD BYTE PTR DS:[EAX],AL

F8到达入口:
=>00401000    55              PUSH EBP
    00401001    8BEC            MOV EBP,ESP
   00401003    83EC 44         SUB ESP,44

dump内存生成aa.exe目标文件

运行ImportREC,在下拉列表框中选择Notepad-upx.exe进程

ImportREC中OEP显示为DC70,改为1000;

点击IAT AUTOSEARCH自动获取RVA和SIZE

点击点击“Get Import”按钮,成功找到各个DLL信息

单击"Fix Dump"按钮,选择aa.exe,生成的目标文件aa_.exe仍然不可用!

我的哪一步做的有问题吗?

值得注意的是我自己用UPX工具加个壳,用OD直接DUMP出来就对了!
2007-10-2 14:48
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
晕,我不知道如何上传附件,我先查查看
2007-10-2 15:02
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
这个是我脱壳后的程序,我似乎该做的都做了!
上传的附件:
2007-10-2 15:22
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
好了,在kanxue大大的指导下终于弄出来了,原来是OD的 ollyDump有缺陷,用LoraPE去dump就好了。谢谢vrowang123指导!
2007-10-2 15:58
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
原来是ollydbg的 问题啊 ,我也明白啦!!
2007-10-4 19:16
0
游客
登录 | 注册 方可回帖
返回
//