-
-
[旧帖]
[讨论]一个VC程序的自校验
0.00雪花
-
发表于:
2008-6-12 23:34
4914
-
[旧帖] [讨论]一个VC程序的自校验
0.00雪花
程序是用Visual C++ 6.0编写的,原来加的是RLPack V1.21 (aPlib 0.43)壳,脱壳并且处理附加数据后,运行提示:文件已被病毒损坏,显然是触发了自校验;
处理过程如下:
1.D载入,下断:MessageBoxA,没有找到关键的跳转
2.开两个OD对比,结果如下:
004013F8 /75 17 jnz short 00401411
//这里源程序不跳,脱壳后的程序跳了,所以改成jz
004014DA 810424 26AB0000 add dword ptr [esp], 0AB26
004014E1 FFD0 call eax
//在004014DA这里,两个程序的ESP,EBP,ESI值大不一样
//F8到004014E1,原程序正常运行,脱壳后的程序出现自校验提示
下面就不知道该如何处理了,请大侠指点,多谢!
程序下载地址:http://j.thec.cn/vipsoft/2.rar,1.exe为原程序,2.exe为脱壳后程序
[课程]FART 脱壳王!加量不加价!FART作者讲授!