首页
社区
课程
招聘
[旧帖] [求助]关于UPX壳的问题 0.00雪花
发表于: 2008-6-8 12:21 5133

[旧帖] [求助]关于UPX壳的问题 0.00雪花

2008-6-8 12:21
5133
是不是所有UPX的壳都是PUSHAD进去再POPAD出来啊?
刚弄了一个程序用ESP定律脱了一层UPX之后Peid查核心居然还是UPX,而且这个时候代码已经没有任何UPX的征兆了,EP段显示还是upx0,upx1。不知道怎么脱。高手帮忙!

附件在13楼,dumped 是我脱过的,另一个是原文件,最好能告诉我是哪里错了,谢谢大家了啊。

[课程]Android-CTF解题方法汇总!

收藏
免费 0
支持
分享
最新回复 (17)
雪    币: 191
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
顺便再问一个问题,一般的壳会调用哪些模块?会调用KERNEL32吗?
2008-6-8 12:28
0
雪    币: 205
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
你脱干净了没饿
2008-6-8 13:01
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
是没有脱干净吧
2008-6-8 13:08
0
雪    币: 191
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
不知道怎么才能脱干净啊,都是按照ESP定律来的,先硬件断,然后找大跳转,然后就脱了。
2008-6-8 13:16
0
雪    币: 458
活跃值: (265)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
发上来让大家帮你看看。
2008-6-8 13:32
0
雪    币: 205
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
把文件传上来
2008-6-8 13:36
0
雪    币: 191
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
发帖数不够,不能传附件,在自己的帖子了灌灌水吧,快点发到10贴好传附件
2008-6-8 13:51
0
雪    币: 205
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
速度  呵呵  快发文件来上
2008-6-8 13:59
0
雪    币: 205
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
速度  呵呵  快发文件来上来啊
2008-6-8 13:59
0
雪    币: 191
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
呵呵,再灌一下
2008-6-8 14:05
0
雪    币: 191
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
最后一杯自来水
2008-6-8 14:05
0
雪    币: 191
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
上传好慢啊,附件在这里,大家看一看吧。谢谢大家的热心帮忙啊
上传的附件:
2008-6-8 14:12
0
雪    币: 458
活跃值: (265)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
我用OD脱壳之后情况与楼主一样. 但用UPX本身解壳的话就不会有这个问题.
虽然PEiD已显示无壳 (VC8 -> Microsoft Corporation *), 但是ExeinfoPE
却显示 [section protection] VMProtect v.1.25 - 1.x (demo), 查看EP后
发现原来里面有个.vmp0段.
2008-6-8 15:09
0
雪    币: 209
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
ppt
15
好象没有错,看你程序可以运行,我也脱了下,但oep和你的不一样
我脱的OEP是0008580F
0048580F: E858CE0000               CALL 0049266C
00485814: E916FEFFFF                JMP 0048562F
00485819: 8D442410                  LEA EAX, [ESP+10]
0048581D: 50                              PUSH EAX
0048581E: 6A00                        PUSH 00000000
00485820: FF742414                 PUSH [ESP+14]
00485824: FF742414                 PUSH [ESP+14]
00485828: FF742414                 PUSH [ESP+14]
2008-6-8 15:26
0
雪    币: 191
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
yinhuo 你是用哪个版本的upx解的壳?我用2.03解不了。VMProtect怎么解啊。
2008-6-8 15:40
0
雪    币: 458
活跃值: (265)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
我用upx3.03w解的. VMProtect我也不会解, 希望其他高手可以帮你.
2008-6-8 16:34
0
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
18
貌似我也和楼主遇到相同的问题了,不知道如何脱壳了!
2008-6-12 14:49
0
游客
登录 | 注册 方可回帖
返回
//