首页
社区
课程
招聘
不知道是啥子壳!郁闷...
发表于: 2004-11-21 09:01 4632

不知道是啥子壳!郁闷...

2004-11-21 09:01
4632
附件:radmin.rar

有待研究...

修补的过程实在是晕.数据帖回去PE已经被破坏了!

我放弃了......

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 1
支持
分享
最新回复 (9)
雪    币: 203
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
影子版?可以运行呀
上传错了?
2004-11-21 09:23
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
that is aspack 2.12 ah....
2004-11-21 10:20
0
雪    币: 556
活跃值: (2298)
能力值: ( LV9,RANK:2130 )
在线值:
发帖
回帖
粉丝
4

发错了?你放上来的只是普通的aspack哦
2004-11-21 10:27
0
雪    币: 257
活跃值: (56)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
5

:p
2004-11-21 10:39
0
雪    币: 221
活跃值: (70)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
必然发错了,radmin影子版。
2004-11-21 14:44
0
雪    币: 228
活跃值: (165)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
01401814    8B15 48424101   MOV     EDX, DWORD PTR [1414248]
0140181A    0395 ECFEFFFF   ADD     EDX, DWORD PTR [EBP-114]
01401820    8955 CC         MOV     DWORD PTR [EBP-34], EDX          ; ntdll.7C99E4C0
01401823    8B45 CC         MOV     EAX, DWORD PTR [EBP-34]
01401826  - FFE0            JMP     EAX                              ; radmin.01400000

大家留意这个地址的JMP   EAX
进入之后看见了什么呢???
2004-11-22 06:17
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
8
最初由 辉仔Yock 发布
01401814 8B15 48424101 MOV EDX, DWORD PTR [1414248]
0140181A 0395 ECFEFFFF ADD EDX, DWORD PTR [EBP-114]
01401820 8955 CC MOV DWORD PTR [EBP-34], EDX ; ntdll.7C99E4C0
01401823 8B45 CC MOV EAX, DWORD PTR [EBP-34]
01401826 - FFE0 JMP EAX ; radmin.01400000
........


这里是跳向系统dll的
ASPack 2.12
用stripper
2004-11-22 09:06
0
雪    币: 228
活跃值: (165)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
最初由 fly 发布



这里是跳向系统dll的
ASPack 2.12
........




jmp  eax
之后到的地方应该是主程序的oep
不像系统dll
而且可以根据EAX的地址的执行代码的解码过程判断.这里不是系统dll

btw:
搞了几个晚上了!没啥子头绪
2004-11-23 05:50
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
10
嗯,是程序申请的内存段
记得以前看到Remote Administrator也是这样的
2004-11-23 09:49
0
游客
登录 | 注册 方可回帖
返回
//