能力值:
( LV2,RANK:10 )
26 楼
对这个壳我头都搞大了.
LZ的附件中的文件用PEID查壳显示为:
Themida/WinLicense V1.8.X-V2.X -> Oreans Technologies * Sign.By.fly * 20080131 *
我有一个EXE文件查壳也是:Themida/WinLicense V1.8.X-V2.X -> Oreans Technologies * Sign.By.fly * 20080131 *
这个壳我用脱壳机后运行一闪就没了.用脚本提示"可能是旧版本"
OD载入你的附件,用上面的脚本,跑不了出现下面提示:
上传的附件:
能力值:
( LV2,RANK:10 )
27 楼
刚破了个Armadillo 1.xx-2.xx -> Silicon Realms Toolworks的壳..
可以运行,,,,
但用IE查..却显示UPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo的壳,,
有高人指点下吗...
请说详细点!
能力值:
( LV12,RANK:470 )
28 楼
进来学习+支持
能力值:
( LV2,RANK:10 )
29 楼
TMD壳无比牛 偶看到就郁闷
老大的话一点都不啰嗦 还很不够啰嗦 期望能更多的啰嗦下 越多啰嗦越好
能力值:
( LV2,RANK:10 )
30 楼
收藏了。。。。。
能力值:
( LV9,RANK:570 )
31 楼
OD能否运行,跟OD的设置有很大的关系,运行Themida一定要“隐藏OD”,即打开“菜单---插件---HideOD--Option--”,在出现的调试设置对话框中,除Process32Next,OutDebugStringA两项不选外,其余的都要选取。然后试试。
我的脚本应用于Themida1855加密的其它程序也是非常顺利的,真的。
能力值:
( LV9,RANK:170 )
32 楼
很强很强 学习收藏
能力值:
( LV2,RANK:10 )
33 楼
我也是没看到任何提示就run起来了(已将jump second mark掉)
可否请楼主告知使用的是那一个版本的OD?
谢谢
能力值:
( LV2,RANK:10 )
34 楼
今晚又试了一下,按31楼wulje 的提示设置OD,更换了PEID数据库,这次查出为:Themida|WinLicense 1.8.x.x-1.9.x.x -> Oreans * If the HideOD is Failure,the will be 1.9.x.x *
第一次运行按提示修改:mov Rva,EC7592 并将第一个JMP注释了,
重新载入后,3秒钟后程序就运行了.DUMP后,程序大小为10.8MB,脱壳程序不能运行.
能力值:
( LV2,RANK:10 )
35 楼
请问楼主,这个方法适用于1.9.9.0 版吗?
我要剥壳的软件用Watermark viewer看是
Customer: shoooo[CUG]
但shoooo有release 1.9.5.0 及 1.9.9.0,所以也有可能是
1.9.9.0版加的壳
能力值:
( LV9,RANK:570 )
36 楼
回33楼:脱壳后的程序是不能运行的,因这IAT已经被装载了(即换成了API地址)要运行,还要做修复INT(函数名表),IID表,入口地址,IAT表(换成指向API名称)等工作,这项工作可能需要点PE文件知识才行。(我较早的“菜鸟脱壳之?”有介绍,可参考)
能力值:
( LV9,RANK:570 )
37 楼
回33、35楼:我用的是Themida1.8.5.5版。對1.9.1.0版还不行。
能力值:
( LV2,RANK:10 )
38 楼
了解,谢谢,
期待楼主关于 Themida 1.9.9 的教程现身
能力值:
( LV2,RANK:10 )
39 楼
脚本使用了好几个。每次都是停在这里不知道该怎么办了
0076A257 8B9D 99241B07 mov ebx, dword ptr [ebp+71B2499]
0076A25D 61 popad
0076A25E 40 inc eax
0076A25F 0F3F ??? ; 未知命令
0076A261 07 pop es
0076A262 0B648F 05 or esp, dword ptr [edi+ecx*4+5]
0076A266 0000 add byte ptr [eax], al
0076A268 0000 add byte ptr [eax], al
0076A26A 83C4 04 add esp, 4
0076A26D 89BD 39151B07 mov dword ptr [ebp+71B1539], edi
0076A273 66:8BCF mov cx, di
0076A276 83FB FF cmp ebx, -1
0076A279 0F84 46000000 je 0076A2C5
0076A27F 6A 00 push 0
0076A281 57 push edi
0076A282 E8 03000000 call 0076A28A
0076A287 205F C3 and byte ptr [edi-3D], bl
0076A28A 5F pop edi
0076A28B 897C24 04 mov dword ptr [esp+4], edi
0076A28F 814424 04 15000>add dword ptr [esp+4], 15
0076A297 47 inc edi
能力值:
( LV2,RANK:10 )
40 楼
0076A257 8B9D 99241B07 mov ebx, dword ptr [ebp+71B2499]
0076A25D 61 popad
0076A25E 40 inc eax
0076A25F 0F3F ??? ; 未知命令
0076A261 07 pop es
0076A262 0B648F 05 or esp, dword ptr [edi+ecx*4+5]
0076A266 0000 add byte ptr [eax], al
0076A268 0000 add byte ptr [eax], al
0076A26A 83C4 04 add esp, 4
0076A26D 89BD 39151B07 mov dword ptr [ebp+71B1539], edi 是这里-----------
0076A273 66:8BCF mov cx, di
0076A276 83FB FF cmp ebx, -1
0076A279 0F84 46000000 je 0076A2C5
0076A27F 6A 00 push 0
0076A281 57 push edi
0076A282 E8 03000000 call 0076A28A
0076A287 205F C3 and byte ptr [edi-3D], bl
0076A28A 5F pop edi
0076A28B 897C24 04 mov dword ptr [esp+4], edi
0076A28F 814424 04 15000>add dword ptr [esp+4], 15
0076A297 47 inc edi
能力值:
( LV2,RANK:10 )
41 楼
学习.....
能力值:
( LV2,RANK:10 )
42 楼
收藏了。。。正在找。。。
能力值:
( LV2,RANK:10 )
43 楼
试过了对 Themida/WinLicense V1.8.X-V1.9.X Other -> Oreans Technologies * Sign.By.fly * 20080131 * 没有效果 直接运行到
0059D324 ED in eax, dx
0059D325 81FB 68584D56 cmp ebx, 564D5868
0059D32B 75 0A jnz short 0059D337
0059D32D C785 89307409 0>mov dword ptr [ebp+9743089], 1
0059D337 64:8F05 0000000>pop dword ptr fs:[0]
0059D33E 83C4 04 add esp, 4
0059D341 2995 A5037409 sub dword ptr [ebp+97403A5], edx
0059D347 6A 00 push 0
0059D349 52 push edx
0059D34A E8 03000000 call 0059D352
0059D34F 205A C3 and byte ptr [edx-3D], bl
0059D352 5A pop edx
。。。。。。。。。。。。。。。。
能力值:
( LV2,RANK:10 )
44 楼
为什么我用您的例子和脚本跑,就会飞呢?请问你的“异常”那里是怎么设置的?
能力值:
( LV2,RANK:10 )
45 楼
TMD的壳真的TMD的烦。。希望我能学会带它脱掉。
能力值:
( LV2,RANK:10 )
46 楼
学习了,,,
能力值:
( LV2,RANK:10 )
47 楼
我遇到一壳,PEID查不到,OD载入就DOWN掉,不知道是什么壳
能力值:
( LV2,RANK:10 )
48 楼
比较强,收藏
能力值:
( LV2,RANK:10 )
49 楼
汇编,有点看不懂。
能力值:
( LV2,RANK:10 )
50 楼