首页
社区
课程
招聘
[旧帖] [求助]e语言的UPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo [Overlay] 0.00雪花
发表于: 2008-1-29 17:08 3091

[旧帖] [求助]e语言的UPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo [Overlay] 0.00雪花

2008-1-29 17:08
3091
用peid查出来是
UPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo [Overlay]

用脱壳工具没脱下来,但是看头好象有是标准的,偶刚入门,大家多多包含呀,我想给这软件换个壳

软件在http://211.162.191.182/upx.rar

00499520 > $  60            pushad
00499521   .  BE 00C04700   mov     esi, 0047C000
00499526   .  8DBE 0050F8FF lea     edi, dword ptr [esi+FFF85000]
0049952C   .  57            push    edi
0049952D   .  EB 0B         jmp     short 0049953A
0049952F      90            nop
00499530   >  8A06          mov     al, byte ptr [esi]
00499532   .  46            inc     esi
00499533   .  8807          mov     byte ptr [edi], al
00499535   .  47            inc     edi

[课程]FART 脱壳王!加量不加价!FART作者讲授!

收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 189
活跃值: (46)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
用ESP定律直接可以脱掉,脱掉后修复+处理附加数据就ok了……
2008-1-29 17:22
0
雪    币: 193
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
我参阅了以前高手们写的文章,似乎是把这个壳脱了,可好象有些问题.过程如下
用EIP定律找到了oep
004996B5   .  61            popad
004996B6   .  8D4424 80     lea     eax, dword ptr [esp-80]
004996BA   >  6A 00         push    0
004996BC   .  39C4          cmp     esp, eax
004996BE   .^ 75 FA         jnz     short 004996BA
004996C0   .  83EC 80       sub     esp, -80
004996C3   .- E9 E4D3F6FF   jmp     00406AAC

将它转存后修复,文件可以运行,但用peid查看,显示为CAN (Crunched ANsi) file [Overlay] *
断首是upx1

还有就是点登陆的时候报错:指定窗口或窗口组件不存在

请问还有哪里我没弄对?
2008-1-29 18:41
0
雪    币: 193
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
点登陆报错已经解决了,原来他会自己效验文件长度
他是不是加了2层壳?
2008-1-29 19:08
0
雪    币: 609
活跃值: (237)
能力值: ( LV12,RANK:441 )
在线值:
发帖
回帖
粉丝
5
没有……外部是标准的UPX,内部加了一层花指令……
2008-1-29 19:45
0
游客
登录 | 注册 方可回帖
返回
//