首页
社区
课程
招聘
[旧帖] [讨论][原创]ASProtect 2.1x SKE DLL脱壳的问题 0.00雪花
发表于: 2008-7-10 17:27 6448

[旧帖] [讨论][原创]ASProtect 2.1x SKE DLL脱壳的问题 0.00雪花

2008-7-10 17:27
6448
手中有一个DLL,用PEID查看是用这个加密
ASProtect 2.1x SKE -> Alexey Solodovnikov

在论坛中搜索得贴子,照做

下载:VolX的Aspr2.XX_unpacker_v1.0
VolX这个脚本其实是一个ASProtect脱壳机了,支持Asprotect 1.32, 1.33, ,1.35, 1.4, 2.0, 2.1, 2.11, 2.2beta, 2.2, 2.3
1.Ollydbg 1.1
2.Odbgscript 1.47 或以上的版本(OD插件,一般集成OD都有)
3.Import Reconstructor

在脚本执行中,有提示"没有偷窃代码 请查看记录窗口内的IAT"
不偷窃是什么意思
有ALT+L发现有IAT,
IAT 的地址 = 0127812C
           IAT 的相对地址 = 00AF812C
           IAT 的大小 = 00000638
01820042   断点位于 01820042
           重定位区段相对地址 = 00AFC000
           重定位区段大小 = 000074E8
           OEP 地址 = 00801D54
           OEP 相对地址 = 00081D54

我看了目录下DE_XXX.dll已生成,不过比原来的文件大了10倍,这加密还带压缩?
问题是我不能使用Import Reconstructor来得到IAT,因为没有程序加载这个DLL

这种方法对么,请高手指教,

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (6)
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
不是吧,居然没有知道
2008-7-10 20:15
0
雪    币: 173
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
volx大哥的脚本Aspr2.XX_unpacker_v1.14aSC.osc
http://www.live-share.com/done.php?processid=544aaab45d51a36b69a4cf0286213e4e
http://www.live-share.com/files/334511/Aspr2.XX_unpacker_v1.14aSC.osc.rar.html

1.用PEID查壳为ASProtect 1.2x - 1.3x [Registered] -> Alexey Solodovnikov,其实是假的,再用插件

VERA0.15查壳为ASProtect 2.3 SKE build 06.26 Beta [Extract].是个超强猛壳哦。

2.用ollydbg-ICE1.1打开“飓风视频加密工具 V8.6.26”,载入后,在“插件”---HIDE OD--选择HIDE,

在“插件”--ODSCRIPT---打开“volx大哥的脚本Aspr2.XX_unpacker_v1.14aSC.osc”,自动脱壳完成,

显示“有偷窃代码,请查看记录的IAT*****”,确定,到“查看”---记录,最下面找到并记录下来:

IAT的地址=004F4190
IAT的相对地址=000F4190
IAT的大小=000007A0
******
OEP的地址=004ED38C
OEP的相对地址=000ED38C

不关闭OD,打开IMportREC 1.7CN,在“进程”找到“***\飓风视频加密工具 V8.6.26

\MediaEncode12.2.0602.exe”,在右边填入:

OEP:000ED38C
RVA(IAT):000F4190
大小:000007A0

点“获取输入表”,将显示所有函数,点“显示无效的”,在显示表中将有蓝色部分,点右键删除指针,

其实本例没有无效函数的。点“修复储存文件”,找到de_MediaEncode12.2.0602.exe,点保存后,退出,

也关闭OD哈。

将在目录生成一个de_MediaEncode12.2.0602_.exe文件,就是我们修复OEP入口后的脱壳文件了。
怎么样?ASProtect 2.3 SKE的超强壳也不可怕吧,得益于volx大哥的脚本

Aspr2.XX_unpacker_v1.14aSC.osc,是个强脱壳机了。
2008-7-10 20:41
0
雪    币: 173
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
给你的是脱壳的全过程提示,千万不要点IMPORTREC  1.7的自动获得IAT,要自己填,再点获得输入表。

我也是得意于rxzcums大侠的帮助。
2008-7-10 20:44
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
楼上的,Aspr2.XX_unpacker_v1.14aSC.osc
的两个地址都不能下载呀,
能发到我的邮件中吗
ltaotao007@163.com谢谢
2008-7-10 21:14
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
我用vera0.15扫描一下,详细信息为
Version: ASProtect 2.xx (may be 2.11) Registered [1]
2008-7-10 21:23
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
xyu
7
Aspr2.XX_unpacker_v1.14aSC.osc
站内有下载的
2008-7-14 22:31
0
游客
登录 | 注册 方可回帖
返回
//