能力值:
(RANK:10 )
|
-
-
2 楼
单步几下,看寄存器窗口出现SEH:
0012FFBC 0012FFE0 Pointer to next SEH record
我F8好几下都不到0012FFBC 这里!
楼主能不能详细点写呀!
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
寄存器窗口:
0012FFBC 0012FFE0 Pointer to next SEH record
0012FFC0 0047B894 SE handler
0012FFC4 7C816D4F RETURN to kernel32.7C816D4F
看这一行:
0012FFC0 0047B894 SE handler
SEH句柄
|
能力值:
( LV2,RANK:10 )
|
-
-
4 楼
i`ll study this tip~~~~
|
能力值:
( LV2,RANK:10 )
|
-
-
5 楼
楼主能否帮我把WPE也脱一下壳啊!!它也是PECompact 2.x -> Jeremy Collake壳。可我是菜鸟中的菜鸟。。无从下手。。
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
单步(我这里4下)
00401014 33C0 xor eax, eax ; wpe_pro.004EFAB8
看堆栈:
0012FFBC 0012FFE0 指向下一个 SEH 记录的指针
0012FFC0 004EFAB8 SE处理程序
0012FFC4 7C816D4F 返回到 kernel32.7C816D4F
Ctrl+G 004EFAB8 F2下断,Shift+F9,取消断点,停在这里:
004EFAB8 B8 2CE94EF0 mov eax, F04EE92C
004EFABD 8D88 AF110010 lea ecx, dword ptr [eax+100011AF]
004EFAC3 8941 01 mov dword ptr [ecx+1], eax
bp VirtualAlloc F9,取消断点,Alt+F9返回,停在这里:
003800C0 58 pop eax
003800C1 EB 03 jmp short 003800C6
003800C3 33C0 xor eax, eax
单步F8下去(往回跳的不能让它跳回去,用F4):一直到这里
004EFB83 5B pop ebx
004EFB84 5D pop ebp
004EFB85 - FFE0 jmp eax ; wpe_pro.0044E076 //OEP入口
vc++的,脱壳+修复(全部正常),可以运行
回帖怎么+附件(请教)
|
能力值:
( LV2,RANK:10 )
|
-
-
7 楼
脱好的在这里,文件在我瑞星上是报毒的,直接被删除
http://www.namipan.com/d/WpePro1.0c.rar/faa4778fa3318c23e4ab548e18afe8617402c922308d0900
|
能力值:
( LV2,RANK:10 )
|
-
-
8 楼
00401000 > B8 94B84700 mov eax, 0047B894 在这一句下硬件执行断点,F9运行,壳就解压了吧
|
能力值:
( LV2,RANK:10 )
|
-
-
9 楼
00380B20 E8 47060000 call 0038116C
到这里才解压
|
能力值:
( LV2,RANK:10 )
|
-
-
10 楼
0047B956 - FFE0 jmp eax ; DUTool.00433EED
跟了一下,呵呵!
|
能力值:
( LV6,RANK:80 )
|
-
-
11 楼
2次ESP定律就搞定了
|
能力值:
(RANK:10 )
|
-
-
12 楼
我还是没搞定`` 能不能再详细点呀!
|
能力值:
(RANK:10 )
|
-
-
13 楼
继续是给新兵的看的。建议说的仔细点
比如按执行什么!下断点按F几
到哪再按F几执行什么!
到哪算脱完壳了。你这样不是和外面的一样嘛!看了等于没看!
|
能力值:
(RANK:10 )
|
-
-
14 楼
Ctrl+G 0047B894 F2下断,Shift+F9 取消断点
这是啥意思?
在0047B894这里按F2 然后再按SHIFT+F9吗? 下了又取消?有啥意义啊?什么都不做吗?
|
能力值:
(RANK:10 )
|
-
-
15 楼
bp VirtualAlloc F9,取消断点,Alt+F9返回
这个bp VirtualAlloc 在哪呀?根本没有呀?没找到呀
|
能力值:
( LV2,RANK:10 )
|
-
-
16 楼
自己看吧:
http://www.namipan.com/d/UNDUTool.swf/2888ffa6203413e64dc93e481f36bde6e52604c378c74a00
|
能力值:
( LV2,RANK:10 )
|
-
-
17 楼
谢谢这位大大,感激得泪流不止!!!
真的很感谢你的帮助,我有空也学得脱一下~~~学习学习!!
PS:回帖中想添加附件:点击[进入高级模式]按钮,进入了高级回帖模式后。点下面的[管理附件]按钮。将你要上传的附件上传上来就可以了。
|
能力值:
( LV2,RANK:10 )
|
-
-
18 楼
感谢分享,我学起来了
|
能力值:
( LV4,RANK:50 )
|
-
-
19 楼
这个壳还是比较简单的,压缩壳用ESP定律脱就好了
|
|
|