首页
社区
课程
招聘
麻烦大家帮忙看看,我脱得有问题吗?怎么脱出来的和序不能运行啊?
2004-10-25 18:48 4235

麻烦大家帮忙看看,我脱得有问题吗?怎么脱出来的和序不能运行啊?

2004-10-25 18:48
4235
文件在这里:
附件:1.rar

0041C53C     FF96 84B50100       call dword ptr ds:[esi+1B58>
0041C542     61                  popad
0041C543   - E9 0848FFFF         jmp QEDITOR.00410D50        ; 这应该是跳到入口了。
0041C548     0010                add byte ptr ds:[eax],dl
0041C54A     0000                add byte ptr ds:[eax],al
0041C54C     0C 00               or al,0
0041C54E     0000                add byte ptr ds:[eax],al
0041C550     0000                add byte ptr ds:[eax],al
0041C552     0000                add byte ptr ds:[eax],al
0041C554     0000                add byte ptr ds:[eax],al

我在410d50这里把它dump了下来.运行不了,然后用RecImport把它修复了一下,还是不行.请帮忙看看.

[培训]《安卓高级研修班(网课)》月薪三万计划,掌 握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

收藏
点赞1
打赏
分享
最新回复 (11)
雪    币: 207
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
koy0755 2004-10-25 18:49
2
0
雪    币: 896
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
fly 85 2004-10-25 19:42
3
0
注意ImportREC的选项设置

http://bbs2.pediy.com/    搜索
32Lite 0.03a 脱壳――QEDITOR.EXE
雪    币: 207
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
koy0755 2004-10-25 21:16
4
0
fly说道:
00410D50     55                  push ebp //在这儿用LordPE纠正ImageSize后完全DUMP这个进程
00410D51     8BEC                mov ebp,esp
00410D53     53                  push ebx
00410D54     56                  push esi
00410D55     57                  push edi
00410D56     BB 00604100         mov ebx,QEDITOR.00416000
00410D5B     66:2E:F705 D2134100>test word ptr cs:[4113D2],4
00410D65     0F85 DB000000       jnz QEDITOR.00410E46
00410D6B     6A 00               push 0
00410D6D     FF15 54844100       call dword ptr ds:[418454] ; OLE32.CoInitialize

运行ImportREC,选择这个进程。把OEP改为00010D50,点IT AutoSearch,点“Get Import”,设置ImportREC的“新建输入表”选项只保留“重建原始FT”,FixDump,可以跨平台运行!

我的ImportREC已经是那样设置了.

可是还是不行啊.会不会是dump时有错?麻烦再看看.
雪    币: 211
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
lei_z_r 2004-10-25 23:22
5
0
imr中的OEP填错了,是00010D50,不是000010D5
雪    币: 207
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
koy0755 2004-10-26 09:12
6
0
我这里是一时不小心输错了。我试过输00010D50是不行的。
雪    币: 209
活跃值: (55)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
tane 2004-10-26 12:43
7
0
这是因为你肯定是用了OD插件的第一种方式脱壳对不对.如果用第一种方式就会出这种问题.你用LORDPE直接DUMP修复和用OD的第二种方式脱修复就不会出错了.
雪    币: 896
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
fly 85 2004-10-26 12:45
8
0
用LordPE来dump
再修复输入表
雪    币: 207
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
koy0755 2004-10-26 12:49
9
0
to tane:什么是第一种方式、第二种方式?第二种方式怎么选?
雪    币: 207
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
koy0755 2004-10-26 12:49
10
0
或提供LoadPE下载。我是新手。谢谢。。
雪    币: 896
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
fly 85 2004-10-26 12:54
11
0
雪    币: 207
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
koy0755 2004-10-26 12:55
12
0
找了很久都找不到,原来本站就有,刚刚看到了。谢谢!!
游客
登录 | 注册 方可回帖
返回