首页
社区
课程
招聘
[求助]在脱壳中遇到问题,请各位前辈指点!
发表于: 2007-11-30 23:06 3818

[求助]在脱壳中遇到问题,请各位前辈指点!

2007-11-30 23:06
3818
本人为初学者,想破解一个文件,但是它加了壳。用PEid查壳提示“什么都没有”,ep区段是 .RLPack
用OD载入文件,开头几行如下:
0005FFC2    60              pushad
0005FFC3    E8 00000000     call 0005FFC8
0005FFC8    8B2C24          mov ebp,dword ptr ss:[esp]
0005FFCB    83C4 04         add esp,4
0005FFCE    837C24 28 01    cmp dword ptr ss:[esp+28],1
0005FFD3    75 0C           jnz short 0005FFE1
0005FFD5    8B4424 24       mov eax,dword ptr ss:[esp+24]
0005FFD9    8985 3C040000   mov dword ptr ss:[ebp+43C],eax

用esp定律找到oep
0040141C   /EB 10           jmp short save.0040142E
0040141E   |66:623A         bound di,dword ptr ds:[edx]
00401421   |43              inc ebx
00401422   |2B2B            sub ebp,dword ptr ds:[ebx]
00401424   |48              dec eax
00401425   |4F              dec edi
00401426   |4F              dec edi
00401427   |4B              dec ebx
00401428   |90              nop
00401429  -|E9 98A04C00     jmp 008CB4C6
0040142E   \A1 8BA04C00     mov eax,dword ptr ds:[4CA08B]
00401433    C1E0 02         shl eax,2
00401436    A3 8FA04C00     mov dword ptr ds:[4CA08F],eax
0040143B    52              push edx
0040143C    6A 00           push 0
0040143E    E8 49750C00     call save.004C898C                       
00401443    8BD0            mov edx,eax
00401445    E8 0AB80B00     call save.004BCC54
0040144A    5A              pop edx                <====程序单步到这里提示访问违规正在执行77D38A76               

就看这个文件开头特征好像Borland C++ 1999用lordpe脱壳再用ImportREC修复程序。但是程序一运行非法退出,不知道什么问题,请各位前辈指点一下!

还有要补充一下的是:脱壳后的文件在用PEid查了一下提示Borland C++ 1999。再用OD打开里面查找到程序的字符串我想应该已经脱了壳。

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (6)
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
有人能回答一下吗?看雪大哥可以帮帮我吗??
2007-12-2 02:26
0
雪    币: 203
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
估计是有自校验的-
2007-12-2 02:34
0
雪    币: 50161
活跃值: (20615)
能力值: (RANK:350 )
在线值:
发帖
回帖
粉丝
4
非法退出 可能脱壳没修复好。
Borland C++ 1999用ImportREC修复时,其自动识别的IAT不正确,你得将IAT扩大一些。或手工识别出IAT大小。
2007-12-2 16:54
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
我想问一下的是这个壳是rlpack吗?
2007-12-2 16:58
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
多谢看雪大哥,终于搞定了!谢谢!
2007-12-3 16:18
0
雪    币: 191
活跃值: (20)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
老大就是老大,出手见血
2007-12-3 18:44
0
游客
登录 | 注册 方可回帖
返回
//