首页
社区
课程
招聘
为什么这个文件会显示两种不同的壳呢?
发表于: 2004-10-7 18:09 4940

为什么这个文件会显示两种不同的壳呢?

2004-10-7 18:09
4940
我用PEiD Normal Scan扫描是  Nothing found *
用Deep Scan 扫描是UPX 0.80 - 1.24 DLL -> Markus & Laszlo
用FI3.01扫描是:PELock_DB v2.2?  DingBoy

请问大大这个到底是什么壳呀?
附件:info.part1.rar

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 1
支持
分享
最新回复 (14)
雪    币: 132
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
第二部份附件:info.part2.rar
2004-10-7 18:09
0
雪    币: 203
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
你使用PEID的核心扫描是UPX壳
像有一个jdback (铁甲)
看注册界面应该有一层幻影壳吧
搞不懂,跑先~~
2004-10-7 19:00
0
雪    币: 339
活跃值: (1510)
能力值: ( LV13,RANK:970 )
在线值:
发帖
回帖
粉丝
4
估计都不是的可能性比较大
2004-10-7 19:28
0
雪    币: 132
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
最初由 谁是谁 发布
你使用PEID的核心扫描是UPX壳
像有一个jdback (铁甲)
看注册界面应该有一层幻影壳吧
搞不懂,跑先~~


说的有道理,看资源可能是用jdback加过,看注册界面又是幻影的,扫描却是UPX壳,还要请高人指点一下,这种情况很少见吧!
2004-10-7 20:59
0
雪    币: 132
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
哪位大哥发句话好吗?指点一下。
2004-10-7 21:55
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
7
多层壳
脱进去

如何脱?
Ollydbg+相关教程+你的努力
2004-10-8 00:22
0
雪    币: 132
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
最初由 fly 发布
多层壳
脱进去

如何脱?
Ollydbg+相关教程+你的努力


谢谢fly指点,我会努力的。我现在不知道从哪层开始,这个是不是有三层壳?[UPX 幻影 和铁甲],到底从哪一个下手呢?不同的检测软件显示不同的结果,我都糊涂了,翻了好多贴子,好像介绍脱多层壳的教程很少啊!

我猜加壳顺序是: UPX ->铁甲  ->幻影
2004-10-8 06:25
0
雪    币: 2384
活跃值: (766)
能力值: (RANK:410 )
在线值:
发帖
回帖
粉丝
9
最初由 meilihua 发布


谢谢fly指点,我会努力的。我现在不知道从哪层开始,这个是不是有三层壳?[UPX 幻影 和铁甲],到底从哪一个下手呢?不同的检测软件显示不同的结果,我都糊涂了,翻了好多贴子,好像介绍脱多层壳的教程很少啊!

我猜加壳顺序是: UPX ->铁甲 ->幻影

不用管他的加壳顺序,直接用OD进行手动脱壳,先遇到哪层壳就脱哪层壳。:D
2004-10-8 08:36
0
雪    币: 258
活跃值: (230)
能力值: ( LV12,RANK:770 )
在线值:
发帖
回帖
粉丝
10
一直找到OEP;)
2004-10-8 19:14
0
雪    币: 132
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
花了一天时间,没有结果,突然想到fly曾经说过,如果软件没有注册码或试用方式,是不可能脱掉的,也就是说只有进入到软件界面才有脱的可能。是这样吗?
2004-10-8 20:24
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
12
幻影的可以
2004-10-8 22:26
0
雪    币: 132
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
再试试!

7C4F05CF K>  55                  push ebp
7C4F05D0     8BEC                mov ebp,esp
7C4F05D2     837D 08 00          cmp dword ptr ss:[ebp+8],0                                   
7C4F05D6     53                  push ebx ; info.0046E61E
7C4F05D7     56                  push esi
7C4F05D8     57                  push edi
7C4F05D9     74 18               je short KERNEL32.7C4F05F3
7C4F05DB     68 28064F7C         push KERNEL32.7C4F0628                     ; ASCII "twain_32.dll"
7C4F05E0     FF75 08             push dword ptr ss:[ebp+8]
7C4F05E3     FF15 04134E7C       call dword ptr ds:[<&NTDLL._strcmpi>]      ; ntdll._stricmp
7C4F05E9     59                  pop ecx
7C4F05EA     85C0                test eax,eax
7C4F05EC     59                  pop ecx
7C4F05ED     0F84 DE590200       je KERNEL32.7C515FD1

先找到了铁甲的OEP,可DUMP后不能运行无法修复。
2004-10-8 23:10
0
雪    币: 5844
活跃值: (2677)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
好像有老王的壳。
2004-10-9 10:02
0
雪    币: 6075
活跃值: (2236)
能力值: (RANK:1060 )
在线值:
发帖
回帖
粉丝
15
怎么我咋看咋都像API入口.
2004-10-9 10:16
0
游客
登录 | 注册 方可回帖
返回
//