首页
社区
课程
招聘
[旧帖] [求助]&[讨论]ASPack变形壳,求教剥壳困惑 0.00雪花
发表于: 2008-10-22 12:08 5557

[旧帖] [求助]&[讨论]ASPack变形壳,求教剥壳困惑 0.00雪花

2008-10-22 12:08
5557
首先讲一下,小菜我是求这个剥壳的方法,不是求剥壳后的文件——这应该也算是个技术帖不违规吧?常言道“授人以鱼不如授人以渔”,教我解决问题的方法和思路总比干巴巴丢一个脱壳后的文件给我要好多了。

文件下载

用PEid查出来是ASPack 2.12,但是实际跟了一下发现只有最开始的几句指令跟Aspack壳一样,后面的完全不一样。ESP定律、最后一次异常、单步跟踪各种方法都用了还是没剥掉这个壳。最让我困惑的是下面这个地方:

HideOD,忽略除内存异常以外所有的异常,F9跑起来之后,最后一次异常断在下面这个地方

7C81EB28    5F              pop     edi
7C81EB29    8D45 B0         lea     eax, dword ptr [ebp-50]
7C81EB2C    50              push    eax
7C81EB2D    FF15 0415807C   call    dword ptr [<&ntdll.RtlRaiseExcep>; ntdll.RtlRaiseException
7C81EB33    5E              pop     esi                              ; abc.00A180B8 //断在这里
7C81EB34    C9              leave
7C81EB35    C2 1000         retn    10

而这个地方并没有SEH,同时,OD提示“异常406D1388”。堆栈显示的是下面内容:

0006F58C   00A180B8  abc.00A180B8 //栈顶
0006F590   406D1388  //注意这个值
0006F594   00000000
0006F598   00000000
0006F59C   7C81EB33  返回到 kernel32.7C81EB33 来自 ntdll.RtlRaiseException
0006F5A0   00000004
0006F5A4   00001000
0006F5A8   00A180E8  ASCII "Main"

请问406D1388到底是个什么东西?我手上还有另外一个变形的Asprotect加壳的文件,加壳部分的大部分指令跟上面这个Aspack变形壳类似,最后一次异常也是断在“异常406D1388”而且没有SEH。我查了资料406D1388好象是Delphi的一个异常,但是为什么会在这里异常而没有SEH呢?接下来又应该怎么操作才能剥壳?我自己也查了好多资料,确实是没辙了才来求助的,还请各位高人指点小菜一下...

[课程]FART 脱壳王!加量不加价!FART作者讲授!

收藏
免费 0
支持
分享
最新回复 (6)
雪    币: 204
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
ASProtect 2.3 SKE build 05.14 Beta

脱壳后:Borland Delphi DLL

等楼下的授你"渔"
上传的附件:
2008-10-22 12:25
0
雪    币: 102
活跃值: (462)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
peeler大哥牛人啊!

想来我学习脱壳也有半年多时间了,现在一般的常规壳也差不多都能手脱,但是这个壳我整整剥了两天居然连一点思路都没有... peeler大哥居然几分钟就搞定了...瞻仰一下...   我决定以peeler大哥为学习的榜样....以后还请多多赐教.
2008-10-22 12:31
0
雪    币: 210
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
ASprotect2.xx大概用volx脚本直接搞定吧。。。
顺便说一下,peeler大哥的确牛b,小弟也膜拜一下。
2008-10-22 12:45
0
雪    币: 102
活跃值: (462)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
汗...才看到是ASProtect 2.3 SKE build 05.14 Beta. 请问peeler大哥是用什么查的壳?我的PEid显示的是Aspack 2.12

我脱的过程中就发现有很多指令跟ASProtect类似,但是又不完全一样,按着脱Asprotect的方法也尝试过了, 也用那个传说中很强大的脱全版本Aspro的IATxxxx.osc脚本试过,均以失败告终.

期待楼下可以解答一下怎么脱ASProtect 2.3 SKE build 05.14 Beta
2008-10-22 12:52
0
雪    币: 102
活跃值: (462)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
用过了volx的脚本,没用的. 那个脚本对早期的aspro壳确实比较好用,对这个壳一跑就出错,报tmp3什么的错误.

严重期待牛人讲解剥壳方法
2008-10-22 13:57
0
雪    币: 210
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
用过了volx的脚本,没用的. 那个脚本对早期的aspro壳确实比较好用,对这个壳一跑就出错,报tmp3什么的错误.

严重期待牛人讲解剥壳方法

volx 的aspr2.xx_unpacker脚本基本上是最好的aprotect脱壳脚本,网上都是这么说的,至少我用下来也是如此,用该脚本对2。xx的壳基本是秒脱的,除了对Asprotect 2.00的版本支持得不好
2008-10-22 14:46
0
游客
登录 | 注册 方可回帖
返回
//