能力值:
( LV9,RANK:850 )
|
-
-
2 楼
一、中断在user32.dll,为了BlockInput函数
二、nop掉BlockInput,为了不让壳锁住我们的输入设备
三、patch 一下GetCurrentProcessId,把od的pID返回给壳,让壳以为我们并没有用调试器加载加壳程序
四、壳会再次决定是否解锁我们的输入设备,在第二步中应该设一个断点
五、两次中断后,可以在第一节的.text上下断,到达oep
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
请问,内存中放有两个.text节, 你用的是哪个节阿?
|
能力值:
( LV9,RANK:850 )
|
-
-
4 楼
第一个呀``````````
|
能力值:
( LV9,RANK:1130 )
|
-
-
5 楼
也有可能是其他壳伪装成这个壳哦。(*^__^*) 嘻嘻……,比如 PE-Armor
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
我这里看到的是:
Memory map, item 25
Address=7C801000
Size=00083000 (536576.)
Owner=kernel32 7C800000
Section=.text
Contains=code,imports,exports
Type=Imag 01001002
Access=R
Initial access=RWE
请问你的是操作这个节吗?
|
能力值:
( LV2,RANK:10 )
|
-
-
7 楼
5楼可以详细明示下吗?
|
能力值:
( LV2,RANK:10 )
|
-
-
8 楼
5楼的朋友可以详细明示下吗?
|
能力值:
( LV9,RANK:850 )
|
-
-
9 楼
当然不是这个节,是0x400000才对
|
能力值:
( LV2,RANK:10 )
|
-
-
10 楼
好,我也试试,
|
能力值:
( LV2,RANK:10 )
|
-
-
11 楼
可是我的失败了,措作如下:
1.隐藏OD,我按F9运行
2.BlockInput上停两次
3.然后ALT+M打开内存map ,选中0x400000这一项,右键,选中"Set Memory Breakpoint on access"
4.再次按F9运行后,OD的反汇编窗口里面什么也没有,白的
很显然没有断到
我的电脑:xp ,OD 是在看雪下载的
奇怪奇怪
请高手指正
|
能力值:
( LV9,RANK:850 )
|
-
-
12 楼
0x400000- 0x1000这个是文件头
应该在.text节上下断点
|
能力值:
( LV2,RANK:10 )
|
-
-
13 楼
哎,可是我PEID看了,也没有以.text标识的节阿
|
能力值:
( LV9,RANK:850 )
|
-
-
14 楼
那是当然,让我来设计壳,不搞乱节表,也要改名字,哈哈哈哈哈`]
反正就是,在OD里alt+m第一块上面,可以看到的,好像是第三列,还是第四列,可以看到,代码节,数据节之类的,我们要下的断是在代码节上面
|
能力值:
( LV2,RANK:10 )
|
-
-
15 楼
怎么这一列的的 Contains="stack of main thread"这个阿!
如下:
Memory map, item 3
Address=0012C000
Size=00004000 (16384.)
Owner= 00030000
Section=
Contains=stack of main thread
Type=Priv 00021104
Access=RW Guarded
Initial access=RW
|
能力值:
( LV9,RANK:850 )
|
-
-
16 楼
你干脆截图上来
|
能力值:
( LV2,RANK:10 )
|
-
-
17 楼
这是我这边的Memory Map,如图
现在,我在第4列,下内存访问断点,如图:
|
能力值:
( LV2,RANK:10 )
|
-
-
18 楼
这是我这边的Memory Map,如图
现在,我在第4列,下内存访问断点,如图:
|
能力值:
( LV2,RANK:10 )
|
-
-
19 楼
高手来秒杀它吧
|
能力值:
( LV2,RANK:10 )
|
-
-
20 楼
大家一起来吧,自己顶起
|
能力值:
( LV9,RANK:3410 )
|
-
-
21 楼
有个脱壳脚本
可以跑跑看看
|
能力值:
( LV9,RANK:850 )
|
-
-
22 楼
看下图`````````
|
能力值:
( LV2,RANK:10 )
|
-
-
23 楼
跑了,不行,没结果
|
能力值:
( LV2,RANK:10 )
|
-
-
24 楼
也不行哦,我试过,断不到,奇怪哦,反汇编窗口的内容为空
|
能力值:
( LV2,RANK:10 )
|
-
-
25 楼
在那个个401000,我试了
也不行哦,我试过,断不到,奇怪哦,反汇编窗口的内容为空
|
|
|