首页
社区
课程
招聘
脱壳游戏――UnPackMe
发表于: 2004-10-12 17:01 15299

脱壳游戏――UnPackMe

fly 活跃值
85
2004-10-12 17:01
15299
收藏
免费 1
支持
分享
最新回复 (73)
雪    币: 212
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
26
最初由 jingulong 发布
脱成ddd那种比较容易:
异常选项全部打勾,od载入后按 9次shift+f9;
然后按 alt+M 在401000段设断,shift+f9断下候重复一遍此操作即可到达oep
这时利用od插件就可dump了。

这个到底是什么壳啊?
脱成ddd的那样算不算脱掉了?不完美吗?
2004-10-13 18:04
0
雪    币: 301
活跃值: (300)
能力值: ( LV9,RANK:290 )
在线值:
发帖
回帖
粉丝
27
最初由 meila2004 发布
不明白是什么壳!

最后一次异常

004A40B2 F0:CC lock int3 ; 锁定前缀是不允许的
........


在我这里运行不了,估计和我脱的那个差不多,我脱的那个,估计在你那也不行吧.

我认为如果脱成ddd那样,应该可以算ok了,只要能正常运行其它平台,不就算已经达到脱壳的目的了吧.

希望fly有时间的时候,指点一下,输入表的修复问题
2004-10-13 19:09
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
28
斑竹发的帖子,不能不顶啊!
2004-10-13 19:20
0
雪    币: 253
活跃值: (250)
能力值: ( LV9,RANK:210 )
在线值:
发帖
回帖
粉丝
29
自己脱壳的文件,不知为什么用OD载入后不会停在入口点,而是直接运行?
2004-10-13 19:31
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
30
最初由 moon 发布
自己脱壳的文件,不知为什么用OD载入后不会停在入口点,而是直接运行?


壳对Tls表动了手脚
一个简单的方法:设置OD暂停在系统断点
2004-10-13 20:03
0
雪    币: 266
活跃值: (269)
能力值: ( LV9,RANK:210 )
在线值:
发帖
回帖
粉丝
31
另一个简单的方法是修改 tls的值。
2004-10-13 20:51
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
32
最初由 jingulong 发布
另一个简单的方法是修改 tls的值。


是的
可以记下tls 的RVA值,清0即可暂停在壳入口,脱壳后再恢复这个值
2004-10-13 20:59
0
雪    币: 266
活跃值: (269)
能力值: ( LV9,RANK:210 )
在线值:
发帖
回帖
粉丝
33
不过说实话,正如heXer,unpack总得有个底线才是。
2004-10-13 21:02
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
34
我的底线观点已经说了
呵呵,我可以给你另个壳的UnPacked程序,你就明白了
2004-10-13 21:04
0
雪    币: 266
活跃值: (269)
能力值: ( LV9,RANK:210 )
在线值:
发帖
回帖
粉丝
35
最初由 heXer 发布
这样的结果算脱壳吗?倒是节约不少脑细胞

脱壳应该怎样定义呢?以壳解壳让人糊涂了,应该修复所有API作为底线吧

附件:ddd.rar


同意他的说
2004-10-13 21:08
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
36
既然能够借助壳代码搞定输入表和变形代码,难道这样不算是UnPack?

BTW:这个东东的输入表可以用ImportREC修复
2004-10-13 21:11
0
雪    币: 266
活跃值: (269)
能力值: ( LV9,RANK:210 )
在线值:
发帖
回帖
粉丝
37
仁者!智者!:D
2004-10-13 21:14
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
38
萝卜、青菜
哈哈   :D
2004-10-13 21:15
0
雪    币: 266
活跃值: (269)
能力值: ( LV9,RANK:210 )
在线值:
发帖
回帖
粉丝
39
一蓑烟雨……任平生!
2004-10-13 21:17
0
雪    币: 266
活跃值: (269)
能力值: ( LV9,RANK:210 )
在线值:
发帖
回帖
粉丝
40
:D :D :D
2004-10-13 21:24
0
雪    币: 212
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
41
我还是不很明白。这个壳的OEP是怎么判断的!
不在code段的OEP,总是有点不放心!
2004-10-13 23:51
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
42
天下事了犹未了,何妨以不了了之

:D
2004-10-13 23:58
0
雪    币: 266
活跃值: (269)
能力值: ( LV9,RANK:210 )
在线值:
发帖
回帖
粉丝
43
世外人法无定法,然而知非法法也

:D :D :D
2004-10-14 09:47
0
雪    币: 223
活跃值: (106)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
44
这个东西Dump出来的时候总是报毒。:(
2004-10-14 10:08
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
45
最初由 fly 发布
天下事了犹未了,何妨以不了了之

:D

连城诀:D :D :D
2004-10-14 11:40
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
46
最初由 temerata 发布
这个东西Dump出来的时候总是报毒。:(


用的啥杀毒软件?卡巴斯基/诺顿?
没有病毒的
2004-10-14 13:14
0
雪    币: 212
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
47
最初由 fly 发布
天下事了犹未了,何妨以不了了之

:D

好高深,参悟不了!

是难得糊涂的另一种解释吗?
2004-10-14 13:20
0
雪    币: 266
活跃值: (269)
能力值: ( LV9,RANK:210 )
在线值:
发帖
回帖
粉丝
48
最初由 meila2004 发布
我还是不很明白。这个壳的OEP是怎么判断的!
不在code段的OEP,总是有点不放心!
1.oep在code段的
2.完美脱壳大概是得到的程序中没有壳代码吧
2004-10-14 14:59
0
雪    币: 303
活跃值: (466)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
49
怎么就能知道OEP偷哪去了呢?
2004-10-14 15:24
0
雪    币: 255
活跃值: (40)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
50
脱出来简单
谁能找到Stolen Code偶就PF:)
2004-10-14 15:40
0
游客
登录 | 注册 方可回帖
返回
//