首页
社区
课程
招聘
[旧帖] [求助]yodas cryptor脱壳找不到OEP问题。。。。。。。。 0.00雪花
发表于: 2008-3-11 02:38 3981

[旧帖] [求助]yodas cryptor脱壳找不到OEP问题。。。。。。。。 0.00雪花

2008-3-11 02:38
3981
Yoda's Crypter v1.2.98加壳后的记事本,

用两次内存镜像断点法,脱壳找不到OEP。。。。。

调试教程如下:
1、设置忽略所异常,OD加载程序后,ALT+M到内存数据,设置断点如下:
Memory map, 条目 18
地址=00407000    ----------》》F2下断
大小=00005000 (20480.)
属主=Yoda's_C 00400000
区段=.rsrc
包含=资源
类型=Imag 01001002
访问=R
初始访问=RWE

2、F9运行后中断如下:
7C93280D    66:8B50 0C      mov     dx, word ptr [eax+C]

3、ALT+M到内存数据,设置断点如下:
Memory map, 条目 17
地址=00401000 ---------》》F2下断
大小=00004000 (16384.)
属主=Yoda's_C 00400000
区段=.text
包含=代码
类型=Imag 01001008
访问=RW  CopyOnWr
初始访问=RWE

4、F9运行后竟然没有到达OEP,来到了这里。。。。
7C92EB94 >  C3              retn

希望有人能帮忙分析一下原因。。。。

PS:已经设置好忽略所有异常。。。。

[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 225
活跃值: (52)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
自己跟踪,两次内存镜像断点法不是万能的。
2008-3-11 10:52
0
雪    币: 270
活跃值: (117)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
3
自己单步追踪也不行呀,还没找到OEP就终止了
2008-3-12 04:06
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
楼主你好,这是我以前写过的一点东西,希望有所帮助:
yoda's cryptor 1.2
http://bbs.pediy.com/showthread.php?t=59730
2008-3-12 14:56
0
雪    币: 270
活跃值: (117)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
5
感谢楼主的兄弟,正在学习中。。。。。
2008-3-12 21:15
0
游客
登录 | 注册 方可回帖
返回
//