首页
社区
课程
招聘
[旧帖] ASProtect 2.3 SKE build 06.26 Beta [Extract]脱壳修复后不能运行 问题已解决! 0.00雪花
发表于: 2008-8-14 19:22 7976

[旧帖] ASProtect 2.3 SKE build 06.26 Beta [Extract]脱壳修复后不能运行 问题已解决! 0.00雪花

2008-8-14 19:22
7976
这里是软件下载地址:
jianghu.rar

用PEID查:      ASProtect 1.2x - 1.3x [Registered] -> Alexey Solodovnikov [Overlay]
用Vera 0.15查:  ASProtect 2.3 SKE build 06.26 Beta [Extract]

Aspr2.XX_unpacker_v1.0SC.osc 
Aspr2.XX_unpacker_v1.13E.osc
Aspr2.XX_unpacker_1.14a.osc

用以上脚本都能找到相同的OEP,数据如下:

             IAT 的地址 = 00407000
             IAT 的相对地址 = 00007000
             IAT 的大小 = 000000C0
00A2042   断点位于 00A2042
             OEP 的地址 = 0048B026
             OEP 的相对地址 = 0008B026

然后用 Import Reconstructor 修复输入表,用 Import Reconstructor 修复时没有直接点击“自动查找IAT”!而是按照记录窗口最下面的数据分别在ImportREC中填入“OEP”(对应“OEP的相对地址”),“RVA”(对应“IAT的相对地址”),“Size”(对应“IAT的大小”),然后点击“获取输入表”,最后点击“修复储存文件”,成功生成文件!

但这个文件不能运行? 请问我是哪一步做错了,还是少做了哪一步?请大吓们详细指教,谢谢!

若有对此壳感兴趣的朋友,希望帮帮手,最好能写一下破解过程,也好让我等新手学习学习。

问题已经解决了,真心谢谢帮助我的rxzcums大侠!

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (22)
雪    币: 6092
活跃值: (699)
能力值: ( LV4,RANK:45 )
在线值:
发帖
回帖
粉丝
2
违规
2008-8-14 20:24
0
雪    币: 427
活跃值: (65)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
3
这个不违规。

你脱的是对的,接下来还有一步是添加附加数据,这步之后就能运行了。

十有八九是要改超级链接,我都看透了。
2008-8-14 21:54
0
雪    币: 408
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
但我论坛里的附加数据工具看过,说里面没有附加数据!
2008-8-14 22:02
0
雪    币: 427
活跃值: (65)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
5
怎么没有啊?我脱完添加附加数据就可以运行了!

这不是附加数据是什么??
ASProtect 1.2x - 1.3x [Registered] -> Alexey Solodovnikov [Overlay]

-------
附件删除
2008-8-14 22:08
0
雪    币: 408
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
[QUOTE=rxzcums;496511]怎么没有啊?我脱完添加附加数据就可以运行了!

这不是附加数据是什么??
ASProtect 1.2x - 1.3x [Registered] -> Alexey Solodovnikov [Overlay][/QUOTE]

谢谢 rxzcums 的帮忙! 那到底如何才找到这个软件的附加数据?我用WinHex找了一个小时了也没找到,我真笨!
2008-8-14 22:12
0
雪    币: 1079
活跃值: (4167)
能力值: ( LV5,RANK:69 )
在线值:
发帖
回帖
粉丝
7
好像有添加附加数据的专用工具哦    或者手动用WINHEX 添加   百度下教程
2008-8-14 22:23
0
雪    币: 427
活跃值: (65)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
8
peid 就能看到了
2008-8-14 22:24
0
雪    币: 408
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
是不是最后一行区段?

.adata   000DE000  00001000   000B7400   00000000   E0000040

是不是找个 000B7400  这个位置的附加数据?
2008-8-14 22:34
0
雪    币: 427
活跃值: (65)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
10
000B7400后面的都是
因为这个区的大小是0
2008-8-14 22:50
0
雪    币: 408
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
哦!非常谢谢rxzcums大侠的帮忙,我先去试试,希望能一次搞好!
2008-8-14 22:55
0
雪    币: 408
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
超级郁闷,我还是不行,rxzcums大侠,能不能把你做的每一步抓成图片发给我看看,我用 Import Reconstructor 修复储存后的文件跟没脱壳的文件一样大,然后从
000B7400 到后面的附加数据复制到脱壳后的文件上,文件变成2.13MB,比你的脱好壳好的文件
大很多!不知道我那里做错了?
2008-8-14 23:27
0
雪    币: 408
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
我在想是不是 Import Reconstructor  这里做错了? 希望rxzcums大侠能说说这里的情况!
2008-8-14 23:31
0
雪    币: 427
活跃值: (65)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
14
点击“修复储存文件”后你选择对文件了吗?没有选了原来没脱壳的文件吧?

修复后的文件运行显示:Invalid data in the file!
是吗?
2008-8-14 23:35
0
雪    币: 408
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
对,我有选原来没脱壳的文件
2008-8-14 23:38
0
雪    币: 408
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
还有 新建输入表信息 这里我是用软件默认值的, 这里对不对?
2008-8-14 23:39
0
雪    币: 408
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
需要的ITA信息: OEP 0008B026     RVA 00007000    大小 000000C0

输入上面信息到ITA信息中,然后点击“获取输入表”,新建输入表信息自动变成下面的信息:

新建输入表信息:RVA 00000000       大小 00000366     默认勾上

最后点击“修复储存文件”,选择原来没脱壳的文件后成功生成文件!
2008-8-14 23:43
0
雪    币: 427
活跃值: (65)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
18
谁教你的选 原来没脱壳的文件
选脚本生成的:de_jianghu.exe

看你在帖子里讲的头头是道、很清楚,没想到这个都选错。。。真是大大出乎我的意料啊
2008-8-14 23:43
0
雪    币: 408
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
19
啊~~~~原来错在这里啊,可能我看教程都看晕了,我现在再试试,谢谢rxzcums大侠!
2008-8-14 23:48
0
雪    币: 408
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
20
哈哈。。。终于成功脱我第一壳啦!!!

在些真心谢谢rxzcums大侠的帮助!!!
2008-8-14 23:53
0
雪    币: 427
活跃值: (65)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
21
不客气,是你太粗心了。
不过我是菜鸟,别叫我。。。
好了该睡了~
2008-8-14 23:58
0
雪    币: 231
活跃值: (40)
能力值: ( LV9,RANK:140 )
在线值:
发帖
回帖
粉丝
22
按照上述学做,竟修复不成功
2008-8-20 09:02
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
23
我在尝试脱另一个软件时用peid v0.94 查是
ASProtect 1.2x - 1.3x [Registered] -> Alexey Solodovnikov [Overlay]
然后vera 0.15 的插件再查显示
Version: ASProtect 2.3 SKE build 06.26 Beta [Extract]
接着就用OD载入,用 Aspr2.XX_unpacker_1.14a.osc 脱壳脚本 运行后提示没有偷窃代码。
同时打开IR输入找到的oep、ITA相对地址、大小等
修复后保存,而且也添加完附加数据,点击正常运行
此时再用PEid查
普通扫描显示MoleBox v2.0 [Overlay] *
深度或核心扫描显示Microsoft Visual C++ 6.0 [Overlay]
请问以上情况说明我脱壳成功了吗?还是有第二个壳?有的话接下来怎么办?
而且在接下来用od载入调试过程中老是出现下图的提示,怎么办???



附件:http://www.rayfile.com/files/6463f180-6e8c-11dd-a442-0014221b798a/
2008-8-20 15:37
0
游客
登录 | 注册 方可回帖
返回
//