首页
社区
课程
招聘
[旧帖] PECompact V2.X脱壳问题 0.00雪花
发表于: 2008-8-26 17:36 5630

[旧帖] PECompact V2.X脱壳问题 0.00雪花

2008-8-26 17:36
5630
初学dll脱壳,查了一下壳,是PECompact V2.X-> Bitsum Technologies ,用ESP定律dump后再用ImportREC修复输入表,都成功了,最后重建重定位表不知道怎么搞,请教有高手可以指教吗?,程序太大,传不上,只传了个加了壳的DLL,望高手指教!~~

[课程]FART 脱壳王!加量不加价!FART作者讲授!

上传的附件:
收藏
免费 0
支持
分享
最新回复 (14)
雪    币: 317
活跃值: (93)
能力值: ( LV9,RANK:140 )
在线值:
发帖
回帖
粉丝
2
可以尝试下用PETools的插件,修复一下重定位,!
2008-8-26 19:17
0
雪    币: 205
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
把软件传上来 给我们玩玩啊````
 一般PE COMPACT 2.X 都是可以
BP virtualfree
push 8000
就搞定了````
2008-8-27 11:02
0
雪    币: 204
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
BP virtualfree
是什么意思啊,请指教!
2008-8-27 22:16
0
雪    币: 205
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
下段点
bp VirtualFree
2008-8-27 22:22
0
雪    币: 204
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
我用了,断在这里
7C809AE4 >  8BFF            MOV EDI,EDI
7C809AE6    55              PUSH EBP
7C809AE7    8BEC            MOV EBP,ESP
7C809AE9    FF75 10         PUSH DWORD PTR SS:[EBP+10]
7C809AEC    FF75 0C         PUSH DWORD PTR SS:[EBP+C]
7C809AEF    FF75 08         PUSH DWORD PTR SS:[EBP+8]
7C809AF2    6A FF           PUSH -1
7C809AF4    E8 09000000     CALL kernel32.VirtualFreeEx
7C809AF9    5D              POP EBP
7C809AFA    C2 0C00         RETN 0C
7C809AFD    90              NOP
7C809AFE    90              NOP
7C809AFF    90              NOP
7C809B00    90              NOP
7C809B01    90              NOP
7C809B02 >  8BFF            MOV EDI,EDI
7C809B04    55              PUSH EBP
7C809B05    8BEC            MOV EBP,ESP
7C809B07    F645 15 80      TEST BYTE PTR SS:[EBP+15],80
7C809B0B    74 0A           JE SHORT kernel32.7C809B17
7C809B0D    837D 10 00      CMP DWORD PTR SS:[EBP+10],0

请问之后又如何呢
2008-8-27 22:27
0
雪    币: 205
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
然后ALT+F9 然后 CTRL+F 然后填PUSH 8000 然后 F2 然后SHIFT+F9 然后 F8 几下就到OEP
2008-8-27 22:35
0
雪    币: 204
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
找到OEP了,不过我DUMP出来之后 用ImportREC修复输入表,最后还是没有用,不知道什么原因
2008-8-27 22:46
0
雪    币: 204
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
主要是脱壳后。不知道怎么修复
2008-8-27 23:03
0
雪    币: 204
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
是不知道怎么重建重定位表,请高手指教!~
2008-8-27 23:07
0
雪    币: 205
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
换下修复工具看看罗``````
2008-8-28 01:08
0
雪    币: 204
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
不知道有没有人可以帮我脱这个壳
2008-8-28 12:04
0
雪    币: 204
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
重定位表Rva:AA000

大小:A4D4
上传的附件:
2008-8-28 15:16
0
雪    币: 204
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
真的行了,谢谢大侠们!
2008-8-28 17:54
0
雪    币: 204
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
我在调试软件的时候发现有一行注释是"不允许锁定前缀"
之后就调试不下去了,程序退出,不知道是什么意思?
2008-8-30 19:53
0
游客
登录 | 注册 方可回帖
返回
//