首页
社区
课程
招聘
[旧帖] [求助]UPX 0.89.6 - 1.02 / 1.05 - 1.24[http://bbs.pediy.com/showthread.php?t=62098 ] 0.00雪花
发表于: 2008-3-23 23:21 7563

[旧帖] [求助]UPX 0.89.6 - 1.02 / 1.05 - 1.24[http://bbs.pediy.com/showthread.php?t=62098 ] 0.00雪花

2008-3-23 23:21
7563
PEID查壳
UPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo
按正常的ESP定律脱不下来
测试好多自动脱壳机都不成,请指教
一个过期的抄股软件

[课程]FART 脱壳王!加量不加价!FART作者讲授!

上传的附件:
收藏
免费 0
支持
分享
最新回复 (9)
雪    币: 208
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
卡巴斯基报有Worm.Win32.AutoRun.he 病毒
2008-3-24 10:42
0
雪    币: 557
活跃值: (10)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
3
upxfix      UPXShell
2008-3-24 13:51
0
雪    币: 209
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
入口
007DB68A >  60                     pushad
007DB68B    BE 00908B00            mov esi,8B9000         ***hr esp
按三次F9  然后F8就到了
2008-3-24 15:40
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
楼上的兄弟是不是F8下面一句用ESP定律,然后F9我照做了,可是程序运行了
007DB68B    BE 00908B00            mov esi,8B9000         ***hr esp

刚才试了脱是脱掉了但是运行出错,也用ImportREC修复过了
要不您给脱了放上来我对比一下哪儿出错了
上传的附件:
2008-3-24 15:53
0
雪    币: 208
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
为什么dump时没有响应了呢?
2008-3-24 16:00
0
雪    币: 209
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
找到OEP就没脱。。 用EXEINFOPE说是RLPACK
2008-3-24 19:45
0
雪    币: 209
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
搞定了。       ESP定律到OEP  然后dump  修复IAT 剪掉所有无效的。。 不要关OD   
开另外一个OD 然后忽略除了内存访问和指定以外的所有异常。 shift+f9运行   在堆栈返回 找到上面的一个CALL  回车进入   然后应该是
00407264  - FF25 B8325E00          jmp dword ptr ds:[5E32B8]
这样的代码  看注释窗口  例如:ds:[005E32B8]=00DC047E (好像每台机器都不一样 要么就是会变)

用LORDPE把DC0000给Dump下来补上重建一下就可以了
2008-3-24 20:19
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
唉、楼上兄弟那些无效指针修复全部就会卡掉了,你的是意思是全部剪切掉保存吗?
你说再开一个OD是导入原程序还是脱掉的文件。
还有后面你说得那些看得一知半解,水平太差没办法。
兄弟你方便的话加我QQ:1553895请教非常感谢!
不方便请把脱掉的EXE文件上传或着我的邮箱:nuwin@126.com
漫步在此再次感谢您!
2008-3-24 22:44
0
雪    币: 209
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
自动查找IAT不是会有无效指针吗 全部剪切掉就可以
再开OD载入修复完但是不能运行的那个文件。。
2008-3-24 23:20
0
游客
登录 | 注册 方可回帖
返回
//