首页
社区
课程
招聘
[旧帖] [求助]nSpack v2.x用ESP定律怎么脱也脱不掉 0.00雪花
发表于: 2008-6-26 19:36 3246

[旧帖] [求助]nSpack v2.x用ESP定律怎么脱也脱不掉 0.00雪花

2008-6-26 19:36
3246
我看网上脱这个壳的时候用ESP定律 下断点,F9运行(删除断点)  运行到一个JMP

的地方F7跟进,然后就到了OEP了 而这个不行 跟进后显示:

00400154    8725 30F74C00   xchg    dword ptr [4CF730], esp //这句什么意思啊
0040015A    61              popad               
0040015B    94              xchg    eax, esp
0040015C    55              push    ebp
0040015D    A4              movs    byte ptr es:[edi], byte ptr [esi>
0040015E    B6 80           mov     dh, 80
00400160    FF13            call    dword ptr [ebx]
00400162  ^ 73 F9           jnb     short 0040015D
00400164    33C9            xor     ecx, ecx
00400166    FF13            call    dword ptr [ebx]
00400168    73 16           jnb     short 00400180
0040016A    33C0            xor     eax, eax
0040016C    FF13            call    dword ptr [ebx]
0040016E    73 1F           jnb     short 0040018F
00400170    B6 80           mov     dh, 80
00400172    41              inc     ecx
00400173    B0 10           mov     al, 10
00400175    FF13            call    dword ptr [ebx]
00400177    12C0            adc     al, al
00400179  ^ 73 FA           jnb     short 00400175
0040017B    75 3A           jnz     short 004001B7
0040017D    AA              stos    byte ptr es:[edi]

接着F8单步  过一会 程序就跟不下去了。

我刚接触这东西,哪位老大帮我分析下,讲下思路!

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

上传的附件:
收藏
免费 0
支持
分享
最新回复 (6)
雪    币: 204
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
2 层壳!

第一层 NSPack 3.X - 4.X

第二层 FSG 2.0

脱壳后有一处 File Size 的自校验:

0046BBC6    3D C0450400     CMP EAX,445C0
0046BBCB    7E 05           JLE SHORT dumped_.0046BBD2  改为JMP 躲过校验!

脱壳后是:Borland Delphi 6.0 - 7.0
上传的附件:
2008-6-26 19:52
0
雪    币: 427
活跃值: (65)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
3
楼上牛人啊
回答这么全面
2008-6-26 19:55
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
peeler真厉害。。。  但是不知道怎么脱额。。 原来有2层壳,怪不得以我的技术脱不掉。
2008-6-26 19:58
0
雪    币: 205
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
楼上牛人啊
回答这么全面
2008-6-27 00:13
0
雪    币: 317
活跃值: (93)
能力值: ( LV9,RANK:140 )
在线值:
发帖
回帖
粉丝
6
其实ESP掌握好点就可以脱啦!不要跟多也不要跟少
2008-6-27 01:06
0
雪    币: 205
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
不过先了解ESP定理的原理才行`~!~!~~
2008-6-27 01:07
0
游客
登录 | 注册 方可回帖
返回
//