首页
社区
课程
招聘
脱壳游戏,谁来搞定这个写字本
发表于: 2004-11-17 10:03 8939

脱壳游戏,谁来搞定这个写字本

2004-11-17 10:03
8939
收藏
免费 1
支持
分享
最新回复 (42)
雪    币: 221
活跃值: (70)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
26
大X,怕你不成
moon,处理2的默认是伪装成PCG,不要误会。
2004-11-19 15:10
0
雪    币: 253
活跃值: (250)
能力值: ( LV9,RANK:210 )
在线值:
发帖
回帖
粉丝
27
喔,楼主好伪装,把PEiD骗了,可我离了PEiD还真不知好何判断壳的类型。:)
2004-11-19 17:36
0
雪    币: 266
活跃值: (269)
能力值: ( LV9,RANK:210 )
在线值:
发帖
回帖
粉丝
28
to moon:个人看法,用od去unpack就最好告别peid一族
2004-11-19 17:43
0
雪    币: 6
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
29
鸡蛋壳,原来你那个宝贝工具就是EP protect:D :D :D
2004-11-19 17:56
0
雪    币: 221
活跃值: (70)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
30
最初由 moon 发布
喔,楼主好伪装,把PEiD骗了,可我离了PEiD还真不知好何判断壳的类型。:)

判断伪装一般很简单,现在绝大多数的自动伪装都是针对PEID的深度扫描的,用标准模式就是Nothing found,从这一点上很好判断。引导者就是防止这种情况出现,以最大限度的加强欺骗性,你可以用标准扫描测试一下,还是PCG。但仔细看后面的花就会发现破绽,但对解密者的水平有一定要求。我试了小新外面的哪个乱七八糟,标准是Nothing found,深度成了XPR1。05,晕到。
2004-11-19 20:41
0
雪    币: 221
活跃值: (70)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
31
最初由 rain 发布
鸡蛋壳,原来你那个宝贝工具就是EP protect:D :D :D

新新是我同学,魅力小胖,是给木马换马甲的,不是鸡蛋壳。不过说话的口气是像了点。
2004-11-19 20:48
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
32
魅力小胖
不错的名字,呵呵
2004-11-19 20:50
0
雪    币: 221
活跃值: (70)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
33
最初由 fly 发布
魅力小胖
不错的名字,呵呵

呵呵,和食全食美的著名男主持有一拼。:D :D :D :D
2004-11-19 20:56
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
34
好啊,感说我坏话,快来受死。
2004-11-20 07:45
0
雪    币: 253
活跃值: (250)
能力值: ( LV9,RANK:210 )
在线值:
发帖
回帖
粉丝
35
对我来讲还是有点难度呀。楼主,这个东东到底有几层壳呀?其中还有Aspack?

请教一下:最后一次异常之后,0040D000后面那一段到底是个什么东东,是被搬家的代码吗?
2004-11-20 12:13
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
36
最初由 moon 发布
对我来讲还是有点难度呀。楼主,这个东东到底有几层壳呀?其中还有Aspack?

请教一下:最后一次异常之后,0040D000后面那一段到底是个什么东东,是被搬家的代码吗?

绝对没Aspack,跟到0040D000不是已经出来了吗?至于是什么,我也是用的工具,不知道。
2004-11-22 11:09
0
雪    币: 253
活跃值: (250)
能力值: ( LV9,RANK:210 )
在线值:
发帖
回帖
粉丝
37
第1层入口点:00454410,伪装成XPR.
第2层入口点:0044F840,查壳为:UPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo
第3层入口点:0044C000,查壳:PEBundle 2.0x - 2.4x-> Jeremy Collake
第4层入口点:00444000,查壳:PC-Guard 4.03 - 4.15 -> Blagoje Ceklic
第5层入口点:0042D001,查壳:ASPack 2.12 -> Alexey Solodovnikov
00969000,这里又象是一层ASPack。
以下是加密壳,利用异常,就没有再细脱了。
00420D70处的int3异常是最后一个异常,
0042BE8F  jmp dword ptr ds:[42BED1]   ; un-4.00401090  

    跨段跳可这里没什么功能,然后就到了0040D000那一段,我就不明白啦。

我学艺不精,希多批评指正。
2004-11-22 20:32
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
38
00969000,这里又象是一层ASPack
――其实是AsPrtect里面的壳解码

BTW:侦壳工具不是100%准确的   :D
2004-11-22 20:37
0
雪    币: 221
活跃值: (70)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
39
MOON大侠,不必深究,到00401090就可以了,以后的不影响资源修改和压缩.功能只有一个,用来让小新的小马躲避拥有强悍虚拟机的杀毒软件的追杀.
2004-11-23 07:57
0
雪    币: 253
活跃值: (250)
能力值: ( LV9,RANK:210 )
在线值:
发帖
回帖
粉丝
40
原来如此,多谢两位大虾的指点!

变换后的代码与原代码真是大不一样呀。

接下来可能就要进行所谓的修复一步啦,棘手ing
2004-11-23 18:25
0
雪    币: 5
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
41
最初由 q3q3 发布
MOON大侠,不必深究,到00401090就可以了,以后的不影响资源修改和压缩.功能只有一个,用来让小新的小马躲避拥有强悍虚拟机的杀毒软件的追杀.


是什么变换工具?
2004-11-26 16:55
0
雪    币: 6075
活跃值: (2236)
能力值: (RANK:1060 )
在线值:
发帖
回帖
粉丝
42
大概snaker没能力搞xpr,识别能力其差无比.
2004-11-27 20:56
0
雪    币: 221
活跃值: (70)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
43
最初由 forgot 发布
大概snaker没能力搞xpr,识别能力其差无比.

新版的对伪装的识别有了进步。
2004-11-27 21:29
0
游客
登录 | 注册 方可回帖
返回
//