首页
社区
课程
招聘
[旧帖] [求助]脱未知壳,貌似正确,PEID却不识别! 0.00雪花
发表于: 2008-4-1 15:48 6910

[旧帖] [求助]脱未知壳,貌似正确,PEID却不识别! 0.00雪花

2008-4-1 15:48
6910
我遇到一flxlm加密的软件,slbsls.exe被加了未知壳。 开始的时候以为很简单,后来才发现有点意思,再后来...大侠救命!!!

分析的步骤如下:
利用ESP定律确定了OEP。
图片地址在:
http://s21.live-share.com/d/8b/40/315589/__1.jpg

dump出文件,然后重建输入表,在输入表窗口内能够识别出API函数,然后修复转存文件。似乎一切都很顺利,但是用PEID检查,发现依然不能识别。
图片地址在:
http://s21.live-share.com/d/7d/77/315590/__2.jpg

原软件我压缩后上传至这里,希望达人给小弟指点。
http://www.live-share.com/files/315591/flex.rar.html

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (11)
雪    币: 452
活跃值: (16)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
你放的那是什么东西  22个文件中  19个 EXE程序

<?xml version='1.0' encoding='UTF-8' standalone='yes'?>
<assembly xmlns='urn:schemas-microsoft-com:asm.v1' manifestVersion='1.0'>
  <dependency>
    <dependentAssembly>
      <assemblyIdentity type='win32' name='Microsoft.VC80.CRT' version='8.0.50608.0' processorArchitecture='x86' publicKeyToken='1fc8b3b9a1e18e3b' />
    </dependentAssembly>
  </dependency>
  <dependency>
    <dependentAssembly>
      <assemblyIdentity type='win32' name='Microsoft.VC80.MFC' version='8.0.50608.0' processorArchitecture='x86' publicKeyToken='1fc8b3b9a1e18e3b' />
    </dependentAssembly>
  </dependency>
</assembly>
2008-4-1 16:39
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
风云星炫,我放的文件是flxlm管理文件,那里面的确有好多exe文件,这些是flexlm管理软件需要用的,有些必须,有些只是附属,我是怕感兴趣的达人下载后缺少某些文件而调试不了,所以才全部放上去的。而我要研究的只是flexlm的守护神,就是那个 slbsls.exe文件,它就在那个压缩包里面。
2008-4-2 08:19
0
雪    币: 135
活跃值: (191)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
Petro2007的DAEMON,文件有8M多,Unasm之后能够找到l_sg().
看起来没有什么异样。
2008-4-2 10:30
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
delmia 真是高人,能否点拨一下小菜我啊?我现在脱它都脱不下来啊。 在带壳情况下反汇编,OD中查不到l_SG()函数的标志数字,不知道delmia是如何定位它的呢?或许是莫非flexlm11.X版本与flexlm8X的 seedval (seedval = 0x6F7330B8) 标志数字不一样了么?
2008-4-3 08:25
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
没人顶么? 我自己顶一下,咳。。。不是我不努力,小菜在通向成功的道路上有很多在高手的眼里看上去并不是问题的困难啊。
2008-4-5 14:29
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
查询版本为FLEXnet Licensing v11.3.0.0 build 28877 (lmgr.lib)
使用 11.4的 sign 文件,也没有识别出 l_sg() ,不知道高手们怎么操作的,想不通啊

.textidx:00676070 ; =============== S U B R O U T I N E =======================================
.textidx:00676070
.textidx:00676070 ; Attributes: library function bp-based frame
.textidx:00676070
.textidx:00676070 _l_pubkey_verify proc near              ; DATA XREF: sub_40E4E7+19D3o
.textidx:00676070                                         ; sub_40E4E7+8BD5o ...
.textidx:00676070
.textidx:00676070 var_F0          = dword ptr -0F0h
.textidx:00676070 var_EC          = dword ptr -0ECh
.textidx:00676070 var_E8          = dword ptr -0E8h
.textidx:00676070 var_E4          = dword ptr -0E4h
.textidx:00676070 var_E0          = dword ptr -0E0h
.textidx:00676070 var_DC          = dword ptr -0DCh
.textidx:00676070 var_D8          = dword ptr -0D8h
.textidx:00676070 var_D4          = dword ptr -0D4h
.textidx:00676070 var_D0          = byte ptr -0D0h
.textidx:00676070 var_68          = dword ptr -68h
.textidx:00676070 var_64          = dword ptr -64h
.textidx:00676070 var_60          = dword ptr -60h
.textidx:00676070 var_5C          = dword ptr -5Ch
.textidx:00676070 var_58          = dword ptr -58h
.textidx:00676070 var_54          = dword ptr -54h
.textidx:00676070 var_50          = dword ptr -50h
.textidx:00676070 var_4C          = dword ptr -4Ch
.textidx:00676070 var_48          = dword ptr -48h
.textidx:00676070 var_44          = dword ptr -44h
.textidx:00676070 var_40          = byte ptr -40h
.textidx:00676070 arg_0           = dword ptr  8
.textidx:00676070 arg_4           = dword ptr  0Ch
.textidx:00676070 arg_8           = dword ptr  10h
.textidx:00676070 arg_C           = dword ptr  14h
.textidx:00676070 arg_10          = dword ptr  18h
.textidx:00676070 arg_14          = dword ptr  1Ch
.textidx:00676070 arg_18          = dword ptr  20h
.textidx:00676070 arg_1C          = dword ptr  24h
.textidx:00676070 arg_20          = dword ptr  28h
.textidx:00676070
.textidx:00676070                 push    ebp
.textidx:00676071                 mov     ebp, esp
.textidx:00676073                 sub     esp, 0F0h
.textidx:00676079                 mov     [ebp+var_50], 0
.textidx:00676080                 mov     eax, [ebp+arg_0]
.textidx:00676083                 mov     ecx, [eax+19Ch]
.textidx:00676089                 mov     edx, [ecx+1CDCh]
.textidx:0067608F                 cmp     dword ptr [edx+560h], 0
.textidx:00676096                 jz      short loc_6760B5
.textidx:00676098                 mov     eax, [ebp+arg_0]
.textidx:0067609B                 mov     ecx, [eax+19Ch]
.textidx:006760A1                 mov     edx, [ecx+1CDCh]
.textidx:006760A7                 mov     eax, [edx+560h]
.textidx:006760AD                 mov     [ebp+var_DC], eax
.textidx:006760B3                 jmp     short loc_6760BE
2008-5-3 15:27
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
问题悬而未决,忽然想到这个守护神有可能是虚拟机加密的,只是对此知之甚少,还望高手不胜赐教!
2008-5-21 13:19
0
雪    币: 159
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
关注中,请以后多指教!!!
2008-9-1 20:19
0
雪    币: 519
活跃值: (4774)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
这个daemon值得去研究、学习。。。除了FLEXlm,有很多其它的加密手段。。
2009-7-13 21:31
0
雪    币: 259
活跃值: (56)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
11
这个DAEMON确实是值得大家研究的好东东
2009-7-24 23:50
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
petrel软件是不是用OD调试不好用?
2009-8-21 07:25
0
游客
登录 | 注册 方可回帖
返回
//