首页
社区
课程
招聘
脱壳游戏――UnPackMe
发表于: 2004-10-12 17:01 15198

脱壳游戏――UnPackMe

fly 活跃值
85
2004-10-12 17:01
15198
这个壳一直关注的不多,大家跟踪一下就知道是什么壳了
很多壳都喜欢Delphi程序,对其大动干戈

大家一起研究吧,呵呵,想要脱的完美点或许有点难

:D

附件:Try.rar

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 1
支持
分享
最新回复 (73)
雪    币: 5690
活跃值: (2537)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
最后一次异常 4a3ebe
在这里就over了
004A4E29    870424          XCHG DWORD PTR SS:[ESP],EAX

2004-10-12 17:32
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
3
用修改版的配置稍为方便点
http://bbs.pediy.com/showthread.php?s=&threadid=2320&perpage=10&pagenumber=1

原版当然也可以调试
几乎没有Anti  ;)
2004-10-12 19:56
0
雪    币: 253
活跃值: (250)
能力值: ( LV9,RANK:210 )
在线值:
发帖
回帖
粉丝
4
也有SDK?
2004-10-12 20:35
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
5
没有使用SDK
2004-10-12 20:40
0
雪    币: 254
活跃值: (126)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
6
这样的结果算脱壳吗?倒是节约不少脑细胞

脱壳应该怎样定义呢?以壳解壳让人糊涂了,应该修复所有API作为底线吧

附件:ddd.rar
2004-10-12 21:13
0
雪    币: 10500
活跃值: (2159)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
哎  就是强  现在还没搞懂 fly大虾的几篇aspr的文章
我现在对抽代码的壳 已经感到害怕了
2004-10-12 22:50
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
8
最初由 heXer 发布
这样的结果算脱壳吗?倒是节约不少脑细胞

脱壳应该怎样定义呢?以壳解壳让人糊涂了,应该修复所有API作为底线吧


牛  :D

如果仅仅是脱壳的话,我觉得只要能够把程序内部代码解压出来,可以正常运行、执行修改等操作就行了
当然,追求完美脱壳就不容易了,那是UnPacKer的高境界

2004-10-12 23:37
0
雪    币: 303
活跃值: (461)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
进入那个CALL就出不来了 555
2004-10-13 00:46
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
10
TO liuyilin :
不必单步跟踪,如果清楚这个壳名,你就知道了

BTW:和我mail联系一下
2004-10-13 01:37
0
雪    币: 266
活跃值: (269)
能力值: ( LV9,RANK:210 )
在线值:
发帖
回帖
粉丝
11
什么壳?
2004-10-13 10:59
0
雪    币: 282
活跃值: (233)
能力值: ( LV9,RANK:210 )
在线值:
发帖
回帖
粉丝
12
下内存断点,就找到oep了,dump出文件,就不知怎么弄了,iat怪怪的。
2004-10-13 11:01
0
雪    币: 301
活跃值: (300)
能力值: ( LV9,RANK:290 )
在线值:
发帖
回帖
粉丝
13
为什麽我用OD无法加载啊,可能是配置OD的问题

最后异常在:
004A40B2   F0:CC            LOCK INT3                                ; LOCK prefix is not allowed

SEH是:4a4cc1
oep:4419f8
是看了上面大侠的脱壳文件后才确定的。
2004-10-13 11:09
0
雪    币: 239
活跃值: (473)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
14
最初由 clide2000 发布
为什麽我用OD无法加载啊,可能是配置OD的问题

最后异常在:
004A40B2 F0:CC LOCK INT3 ; LOCK prefix is not allowed

........


去掉你选的指定的异常和范围!
2004-10-13 11:23
0
雪    币: 301
活跃值: (300)
能力值: ( LV9,RANK:290 )
在线值:
发帖
回帖
粉丝
15
这样行不?
附件:dumped_.rar

最初由 hmimys 发布


去掉你选的指定的异常和范围!


谢谢,就是这闹的

为什么我脱出来的东东,用loadpe查看没有节名啊,像什么data什么的一个都没有这是什么原因
2004-10-13 11:31
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
16
最初由 jingulong 发布
什么壳?


jingulong兄应该对这个壳比较了解  ;)
2004-10-13 13:31
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
17
最初由 clide2000 发布
这样行不?


应该没有修复完输入表
我这边没运行起来
2004-10-13 13:32
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
18
最初由 wangli_com 发布
下内存断点,就找到oep了,dump出文件,就不知怎么弄了,iat怪怪的。


这个能够通过 内存断点 找到OEP?
2004-10-13 13:33
0
雪    币: 212
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
19
请完成解释什么叫:完美脱壳?
2004-10-13 13:55
0
雪    币: 301
活跃值: (300)
能力值: ( LV9,RANK:290 )
在线值:
发帖
回帖
粉丝
20
最初由 fly 发布



应该没有修复完输入表
我这边没运行起来


我用ImportREC16修复,对于找不到的,就直接CUT了,应该是这样修复的原因吧我再看看能不能修复的跨平台。
2004-10-13 14:04
0
雪    币: 2384
活跃值: (766)
能力值: (RANK:410 )
在线值:
发帖
回帖
粉丝
21
唉,水平不到家,脱不了:p
2004-10-13 15:06
0
雪    币: 301
活跃值: (300)
能力值: ( LV9,RANK:290 )
在线值:
发帖
回帖
粉丝
22
唉呀,太菜了,想修复出更多的函数来就一通乱改,结果最后发现还没有不改之前找到的多呢越改找到的越少了。:o
2004-10-13 15:51
0
雪    币: 5690
活跃值: (2537)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
23
还是不行啊,fly写一篇教程吧
2004-10-13 16:09
0
雪    币: 266
活跃值: (269)
能力值: ( LV9,RANK:210 )
在线值:
发帖
回帖
粉丝
24
脱成ddd那种比较容易:
异常选项全部打勾,od载入后按 9次shift+f9;
然后按 alt+M 在401000段设断,shift+f9断下候重复一遍此操作即可到达oep
这时利用od插件就可dump了。
2004-10-13 18:00
0
雪    币: 212
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
25
不明白是什么壳!

最后一次异常

004A40B2     F0:CC               lock int3                         ; 锁定前缀是不允许的

然后,不知道哪是OEP!
看了楼上有位兄弟的OEP,于是在
内存镜像,项目 29
地址=00452000
大小=0001A000 (106496.)
Owner=Try      00400000
区段=
类型=Imag 01001002
访问=R
初始访问=RWE
下内存访问断点!
就到了OEP
用method1修复就能运行了!附件:1.rar
2004-10-13 18:00
0
游客
登录 | 注册 方可回帖
返回
//