首页
社区
课程
招聘
请教这是什么类型的Arm壳?
发表于: 2004-10-3 10:32 6250

请教这是什么类型的Arm壳?

2004-10-3 10:32
6250
用PEID查显示Armadillo 1.xx - 2.xx -> Silicon Realms Toolworks [Overlay],程序运行后是双进程。用标准壳的方法脱,下BP OpenMutexA断点后在401000处补上代码,F9后程序出现一个异常,Shift+F9后程序就运行了;用CopyMem-ll的方法脱,下BP WaitForDebugEvent断点,断下后清除断点,再下Bp WriteProcessMemory断点,F9后程序直接运行了,OD也是隐藏好的,怎么会断不下来呢?请高手指点,谢谢!

[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

收藏
免费 1
支持
分享
最新回复 (16)
雪    币: 241
活跃值: (175)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
2
传上程序看看
2004-10-3 10:44
0
雪    币: 250
活跃值: (105)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
估计是3.75或者更高的版本
2004-10-3 11:43
0
雪    币: 211
活跃值: (58)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
给个链接吧,http://bj.onlinedown.net/soft/25796.htm
            http://www.skycn.com/soft/15260.html
先安装上面一个再装下面一个,不然得不到那个主程序。
这样会不会有变相申请脱壳之嫌啊!我只想知道这个壳的类型。
2004-10-3 14:58
0
雪    币: 241
活跃值: (175)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
5
不好玩,安装这么麻烦,你还是把主程序放上来吧,否则,呵呵
2004-10-3 15:52
0
雪    币: 250
活跃值: (105)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
把主程序放上来就可以了,安装是最烦人的事情了
2004-10-4 02:03
0
雪    币: 211
活跃值: (58)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
2004-10-4 07:34
0
雪    币: 211
活跃值: (58)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
2004-10-4 07:35
0
雪    币: 211
活跃值: (58)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
2004-10-4 07:35
0
雪    币: 211
活跃值: (58)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
2004-10-4 07:36
0
雪    币: 241
活跃值: (175)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
11
具体壳的版本不清楚.

脱壳时得到
   
   OEP:178794   IATRVA:4D7240   IATSIZE:914

脱壳后文件太大11.4M,没办法上传.
2004-10-4 12:03
0
雪    币: 241
活跃值: (175)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
12
最初由 qdlsy 发布
下BP OpenMutexA断点后在401000处补上代码,F9后程序出现一个异常


仔细看一看你补得代码是否正确以及是否在401000处新建EIP.
2004-10-4 12:07
0
雪    币: 212
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
我这两天也在看一个新的ARM的,不知道什么版本,在修改MAGIC JMP后,传统的CODE段下断点无法成功,按照你的方式也是那样的,而且OD经常提示SEH链太长,程序无法继续运行。
2004-10-4 12:56
0
雪    币: 211
活跃值: (58)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
最初由 popo123456 发布



仔细看一看你补得代码是否正确以及是否在401000处新建EIP.


谢谢提醒,问题解决了,原来补上去的代码有错,不能按照教程里的照搬照抄,这也许是我等低级菜鸟常犯的错误。
2004-10-5 13:13
0
雪    币: 250
活跃值: (105)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
看了一下是ARM 3.76的壳。
2004-10-5 19:25
0
雪    币: 211
活跃值: (58)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
哇,这么高版本?看样子Copymem II的壳要比标准壳难脱多了!这个壳我按照教程轻易就脱了,有个Copymem II的壳倒是很久了也还没搞定。
2004-10-6 08:33
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
进展如何?我也在脱这个。。:(
2004-11-19 06:42
0
游客
登录 | 注册 方可回帖
返回
//