首页
社区
课程
招聘
[旧帖] [讨论]UPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo [Overlay] 0.00雪花
发表于: 2008-8-10 17:33 6550

[旧帖] [讨论]UPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo [Overlay] 0.00雪花

2008-8-10 17:33
6550
遇到个UPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo [Overlay]。用PEID普通扫描无法查出,用深度扫描显示UPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo [Overlay]
OD载入:
004A1360 >  60              pushad
停在这里
用ESP定律:
004A14FF    8D4424 80       lea     eax, dword ptr [esp-80]
004A1503    6A 00           push    0
004A1505    39C4            cmp     esp, eax
004A1507  ^ 75 FA           jnz     short 004A1503
004A1509    83EC 80         sub     esp, -80
004A150C  - E9 ED11FBFF     jmp     004526FE

单步到004A150C。满以为跳过去就到OEP了。可是并不是。

004526FE    E8 8EA50000     call    0045CC91
00452703  ^ E9 16FEFFFF     jmp     0045251E
00452708    C3              retn

居然到这里
哎。。。。。请问这是怎么回事?

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (18)
雪    币: 194
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
顺便说一下,上次我的那个帖子被工具版块区的版主关闭,我去看了下,其实我那帖子没有说明清楚,表面上看来是违反了论坛的规则,其实是我没有把我的问题详细的阐明清楚。多谢版主提醒!
2008-8-10 17:39
0
雪    币: 252
活跃值: (14)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
直接搜popad试一下
2008-8-10 17:39
0
雪    币: 317
活跃值: (93)
能力值: ( LV9,RANK:140 )
在线值:
发帖
回帖
粉丝
4
有些是因为加了双层壳造成的!
2008-8-10 18:12
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
参考上面两楼的回答。
2008-8-10 21:14
0
雪    币: 194
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
谢谢指点,我马上就去试试
2008-8-11 14:22
0
雪    币: 209
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
有时候不要太过于相信PEDIT,一看就知道不是UPX的
2008-8-11 14:30
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
也有可能是伪装壳,UPX很简单的。
2008-8-11 15:18
0
雪    币: 212
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
是说那个个人资料转移工具吗,我脱掉了,有附加数据用16进制编辑软件把附加数据放到文件后就可以了
2008-8-11 20:12
0
雪    币: 205
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
楼主的问题 也许那软件加了多层壳 或者是强壳伪装UPX 或着你的脱壳方法不对`
2008-8-11 21:18
0
雪    币: 132
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
VS编译的OEP就是这样的, 有的PEID会报VC8
2008-8-11 21:21
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
我遇到一个软件,pedit查是UPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo [Overlay]。
但upx shellex给出却是无法找到特征代码,文件可能不是被 UPX 压缩的!
这是怎么回事?
2008-8-12 16:53
0
雪    币: 190
活跃值: (16)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
花造成的一般是
2008-8-12 21:20
0
雪    币: 252
活跃值: (14)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
把软件贴出来,给个连接看看也行啊
2008-8-17 14:11
0
雪    币: 250
活跃值: (33)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
15
这就是OEP
一个Call一个JMP是一种比较奇怪的入口 但是输入表和代码都是正确的
最近比如有 淘宝旺旺 和 CuteFTP都有这个东西...

而且能够找到 字符串 资源可见...
2008-8-17 14:35
0
雪    币: 317
活跃值: (93)
能力值: ( LV9,RANK:140 )
在线值:
发帖
回帖
粉丝
16
这种可能不是没有的VC8的语言就是CALL加jmp
2008-8-17 14:40
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
很简单啊 再继续跟啊 CALL就 F7进去
2008-8-17 18:45
0
雪    币: 1657
活跃值: (291)
能力值: ( LV9,RANK:610 )
在线值:
发帖
回帖
粉丝
18
LZ哈哈~~~你看看你的第二次出现的的代码好象是ASP的(我指的不是ASPACK)。。
以前我脱过的。UPX+ASP。。很好玩。。慢慢脱吧
2008-8-23 08:22
0
雪    币: 194
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
19
受教了,谢谢大家!!!
2008-8-28 19:25
0
游客
登录 | 注册 方可回帖
返回
//