首页
社区
课程
招聘
[原创]Themida的另类破解
发表于: 2008-9-6 08:43 54968

[原创]Themida的另类破解

wulje 活跃值
14
2008-9-6 08:43
54968
收藏
免费 7
支持
分享
最新回复 (66)
雪    币: 62
活跃值: (2032)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
26
对这个壳我头都搞大了.
LZ的附件中的文件用PEID查壳显示为:
Themida/WinLicense V1.8.X-V2.X -> Oreans Technologies   * Sign.By.fly * 20080131 *
我有一个EXE文件查壳也是:Themida/WinLicense V1.8.X-V2.X -> Oreans Technologies   * Sign.By.fly * 20080131 *
这个壳我用脱壳机后运行一闪就没了.用脚本提示"可能是旧版本"

OD载入你的附件,用上面的脚本,跑不了出现下面提示:
上传的附件:
2008-9-9 19:02
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
27
刚破了个Armadillo 1.xx-2.xx -> Silicon Realms Toolworks的壳..
可以运行,,,,
但用IE查..却显示UPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo的壳,,
有高人指点下吗...
请说详细点!
2008-9-9 19:28
0
雪    币: 451
活跃值: (78)
能力值: ( LV12,RANK:470 )
在线值:
发帖
回帖
粉丝
28
进来学习+支持
2008-9-10 08:09
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
29
TMD壳无比牛 偶看到就郁闷
老大的话一点都不啰嗦 还很不够啰嗦 期望能更多的啰嗦下 越多啰嗦越好
2008-9-10 10:11
0
雪    币: 218
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
30
收藏了。。。。。
2008-9-10 13:25
0
雪    币: 305
活跃值: (10)
能力值: ( LV9,RANK:570 )
在线值:
发帖
回帖
粉丝
31
OD能否运行,跟OD的设置有很大的关系,运行Themida一定要“隐藏OD”,即打开“菜单---插件---HideOD--Option--”,在出现的调试设置对话框中,除Process32Next,OutDebugStringA两项不选外,其余的都要选取。然后试试。
   我的脚本应用于Themida1855加密的其它程序也是非常顺利的,真的。
2008-9-10 23:34
0
雪    币: 623
活跃值: (10)
能力值: ( LV9,RANK:170 )
在线值:
发帖
回帖
粉丝
32
很强很强 学习收藏
2008-9-11 22:07
0
雪    币: 203
活跃值: (63)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
33
我也是没看到任何提示就run起来了(已将jump second mark掉)
可否请楼主告知使用的是那一个版本的OD?
谢谢
2008-9-11 23:18
0
雪    币: 62
活跃值: (2032)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
34
今晚又试了一下,按31楼wulje 的提示设置OD,更换了PEID数据库,这次查出为:Themida|WinLicense 1.8.x.x-1.9.x.x -> Oreans *  If the HideOD is Failure,the will be 1.9.x.x *
第一次运行按提示修改:mov Rva,EC7592 并将第一个JMP注释了,
重新载入后,3秒钟后程序就运行了.DUMP后,程序大小为10.8MB,脱壳程序不能运行.
2008-9-12 00:00
0
雪    币: 203
活跃值: (63)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
35
请问楼主,这个方法适用于1.9.9.0 版吗?
我要剥壳的软件用Watermark viewer看是
Customer: shoooo[CUG]
但shoooo有release 1.9.5.0 及 1.9.9.0,所以也有可能是
1.9.9.0版加的壳
2008-9-12 00:38
0
雪    币: 305
活跃值: (10)
能力值: ( LV9,RANK:570 )
在线值:
发帖
回帖
粉丝
36
回33楼:脱壳后的程序是不能运行的,因这IAT已经被装载了(即换成了API地址)要运行,还要做修复INT(函数名表),IID表,入口地址,IAT表(换成指向API名称)等工作,这项工作可能需要点PE文件知识才行。(我较早的“菜鸟脱壳之?”有介绍,可参考)
2008-9-12 21:00
0
雪    币: 305
活跃值: (10)
能力值: ( LV9,RANK:570 )
在线值:
发帖
回帖
粉丝
37
回33、35楼:我用的是Themida1.8.5.5版。對1.9.1.0版还不行。
2008-9-13 12:48
0
雪    币: 203
活跃值: (63)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
38
了解,谢谢,
期待楼主关于 Themida 1.9.9 的教程现身
2008-9-15 00:19
0
雪    币: 103
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
39
脚本使用了好几个。每次都是停在这里不知道该怎么办了
0076A257    8B9D 99241B07   mov     ebx, dword ptr [ebp+71B2499]
0076A25D    61              popad
0076A25E    40              inc     eax
0076A25F    0F3F            ???                                      ; 未知命令
0076A261    07              pop     es
0076A262    0B648F 05       or      esp, dword ptr [edi+ecx*4+5]
0076A266    0000            add     byte ptr [eax], al
0076A268    0000            add     byte ptr [eax], al
0076A26A    83C4 04         add     esp, 4
0076A26D    89BD 39151B07   mov     dword ptr [ebp+71B1539], edi
0076A273    66:8BCF         mov     cx, di
0076A276    83FB FF         cmp     ebx, -1
0076A279    0F84 46000000   je      0076A2C5
0076A27F    6A 00           push    0
0076A281    57              push    edi
0076A282    E8 03000000     call    0076A28A
0076A287    205F C3         and     byte ptr [edi-3D], bl
0076A28A    5F              pop     edi
0076A28B    897C24 04       mov     dword ptr [esp+4], edi
0076A28F    814424 04 15000>add     dword ptr [esp+4], 15
0076A297    47              inc     edi
2008-12-27 15:49
0
雪    币: 103
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
40
0076A257    8B9D 99241B07   mov     ebx, dword ptr [ebp+71B2499]
0076A25D    61              popad
0076A25E    40              inc     eax
0076A25F    0F3F            ???                                      ; 未知命令
0076A261    07              pop     es
0076A262    0B648F 05       or      esp, dword ptr [edi+ecx*4+5]
0076A266    0000            add     byte ptr [eax], al
0076A268    0000            add     byte ptr [eax], al
0076A26A    83C4 04         add     esp, 4
0076A26D    89BD 39151B07   mov     dword ptr [ebp+71B1539], edi        是这里-----------
0076A273    66:8BCF         mov     cx, di
0076A276    83FB FF         cmp     ebx, -1
0076A279    0F84 46000000   je      0076A2C5
0076A27F    6A 00           push    0
0076A281    57              push    edi
0076A282    E8 03000000     call    0076A28A
0076A287    205F C3         and     byte ptr [edi-3D], bl
0076A28A    5F              pop     edi
0076A28B    897C24 04       mov     dword ptr [esp+4], edi
0076A28F    814424 04 15000>add     dword ptr [esp+4], 15
0076A297    47              inc     edi
2008-12-27 15:50
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
41
学习.....
2009-1-20 09:41
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
42
收藏了。。。正在找。。。
2009-1-31 13:43
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
43
试过了对 Themida/WinLicense V1.8.X-V1.9.X Other -> Oreans Technologies   * Sign.By.fly * 20080131 * 没有效果 直接运行到
0059D324    ED              in      eax, dx
0059D325    81FB 68584D56   cmp     ebx, 564D5868
0059D32B    75 0A           jnz     short 0059D337
0059D32D    C785 89307409 0>mov     dword ptr [ebp+9743089], 1
0059D337    64:8F05 0000000>pop     dword ptr fs:[0]
0059D33E    83C4 04         add     esp, 4
0059D341    2995 A5037409   sub     dword ptr [ebp+97403A5], edx
0059D347    6A 00           push    0
0059D349    52              push    edx
0059D34A    E8 03000000     call    0059D352
0059D34F    205A C3         and     byte ptr [edx-3D], bl
0059D352    5A              pop     edx

。。。。。。。。。。。。。。。。
2009-2-2 14:52
0
雪    币: 207
活跃值: (19)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
44
为什么我用您的例子和脚本跑,就会飞呢?请问你的“异常”那里是怎么设置的?
2009-3-9 13:38
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
45
TMD的壳真的TMD的烦。。希望我能学会带它脱掉。
2009-3-10 22:32
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
46
学习了,,,
2009-3-11 00:48
0
雪    币: 15
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
47
我遇到一壳,PEID查不到,OD载入就DOWN掉,不知道是什么壳
2009-3-12 22:38
0
雪    币: 202
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
48
比较强,收藏
2009-3-14 02:08
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
49
汇编,有点看不懂。
2009-3-14 10:43
0
雪    币: 205
活跃值: (55)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
50
出现的信息,老解决不掉
上传的附件:
2009-3-19 00:23
0
游客
登录 | 注册 方可回帖
返回
//