首页
社区
课程
招聘
[推荐]高手来秒杀Yoda Protector 1.03壳吧
发表于: 2007-10-22 15:44 9741

[推荐]高手来秒杀Yoda Protector 1.03壳吧

2007-10-22 15:44
9741
这是那个包:
http://bbs.pediy.com/attachment.php?attachmentid=3643&d=1165761870

原文:http://bbs.pediy.com/showthread.php?threadid=36219

这是原文,我按照作者那样搞,没搞出来,请高手秒了他,顺便发布你的操作截图,
视频更好,好让我这样的菜鸟学学哦

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (39)
雪    币: 424
活跃值: (10)
能力值: ( LV9,RANK:850 )
在线值:
发帖
回帖
粉丝
2
一、中断在user32.dll,为了BlockInput函数
二、nop掉BlockInput,为了不让壳锁住我们的输入设备
三、patch 一下GetCurrentProcessId,把od的pID返回给壳,让壳以为我们并没有用调试器加载加壳程序
四、壳会再次决定是否解锁我们的输入设备,在第二步中应该设一个断点
五、两次中断后,可以在第一节的.text上下断,到达oep
2007-10-22 15:50
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
请问,内存中放有两个.text节, 你用的是哪个节阿?
2007-10-22 16:17
0
雪    币: 424
活跃值: (10)
能力值: ( LV9,RANK:850 )
在线值:
发帖
回帖
粉丝
4
第一个呀``````````
2007-10-22 16:18
0
雪    币: 405
活跃值: (10)
能力值: ( LV9,RANK:1130 )
在线值:
发帖
回帖
粉丝
5
也有可能是其他壳伪装成这个壳哦。(*^__^*) 嘻嘻……,比如 PE-Armor
2007-10-22 16:37
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
我这里看到的是:
Memory map, item 25
Address=7C801000
Size=00083000 (536576.)
Owner=kernel32 7C800000
Section=.text
Contains=code,imports,exports
Type=Imag 01001002
Access=R
Initial access=RWE
请问你的是操作这个节吗?
2007-10-22 16:37
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
5楼可以详细明示下吗?
2007-10-22 16:38
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
5楼的朋友可以详细明示下吗?
2007-10-22 16:39
0
雪    币: 424
活跃值: (10)
能力值: ( LV9,RANK:850 )
在线值:
发帖
回帖
粉丝
9
当然不是这个节,是0x400000才对
2007-10-22 16:50
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
好,我也试试,
2007-10-22 16:50
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
可是我的失败了,措作如下:
1.隐藏OD,我按F9运行
2.BlockInput上停两次
3.然后ALT+M打开内存map ,选中0x400000这一项,右键,选中"Set Memory Breakpoint on access"
4.再次按F9运行后,OD的反汇编窗口里面什么也没有,白的
很显然没有断到

   我的电脑:xp ,OD 是在看雪下载的
奇怪奇怪
请高手指正
2007-10-22 17:06
0
雪    币: 424
活跃值: (10)
能力值: ( LV9,RANK:850 )
在线值:
发帖
回帖
粉丝
12
0x400000-  0x1000这个是文件头
应该在.text节上下断点
2007-10-22 17:10
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
哎,可是我PEID看了,也没有以.text标识的节阿
2007-10-22 17:37
0
雪    币: 424
活跃值: (10)
能力值: ( LV9,RANK:850 )
在线值:
发帖
回帖
粉丝
14
那是当然,让我来设计壳,不搞乱节表,也要改名字,哈哈哈哈哈`]
反正就是,在OD里alt+m第一块上面,可以看到的,好像是第三列,还是第四列,可以看到,代码节,数据节之类的,我们要下的断是在代码节上面
2007-10-22 17:43
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
怎么这一列的的 Contains="stack of main thread"这个阿!
如下:
Memory map, item 3
Address=0012C000
Size=00004000 (16384.)
Owner=         00030000
Section=
Contains=stack of main thread
Type=Priv 00021104
Access=RW  Guarded
Initial access=RW
2007-10-22 17:51
0
雪    币: 424
活跃值: (10)
能力值: ( LV9,RANK:850 )
在线值:
发帖
回帖
粉丝
16
你干脆截图上来
2007-10-22 18:00
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
这是我这边的Memory Map,如图

现在,我在第4列,下内存访问断点,如图:
2007-10-22 18:18
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
18
这是我这边的Memory Map,如图

现在,我在第4列,下内存访问断点,如图:
2007-10-22 18:18
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
19
高手来秒杀它吧
2007-10-22 20:08
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
20
大家一起来吧,自己顶起
2007-10-23 09:14
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
21
有个脱壳脚本
可以跑跑看看
2007-10-23 09:52
0
雪    币: 424
活跃值: (10)
能力值: ( LV9,RANK:850 )
在线值:
发帖
回帖
粉丝
22
看下图`````````



上传的附件:
2007-10-23 09:53
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
23
跑了,不行,没结果
2007-10-23 09:55
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
24
也不行哦,我试过,断不到,奇怪哦,反汇编窗口的内容为空
2007-10-23 09:57
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
25
在那个个401000,我试了
也不行哦,我试过,断不到,奇怪哦,反汇编窗口的内容为空
2007-10-23 09:58
0
游客
登录 | 注册 方可回帖
返回
//