首页
社区
课程
招聘
[讨论]这是个什么古灵精怪的壳?
发表于: 2008-12-2 20:34 3738

[讨论]这是个什么古灵精怪的壳?

2008-12-2 20:34
3738
练习脱壳随便找的一个练手的小家伙,载入看入口和代码发现绝对有问题,不是VM就是壳,可是我的peid不报,Die不报,fi报Winpe,但我觉得不可能是正常exe,尝试几种脱壳方法,未果,留待大伙研究讨论,我也想长长见识~~~

入口点:
0086FD10 >^\E9 F8E4FFFF       jmp utool.0086E20D         ; (初始化 cpu 选择状态)
0086FD15    C010 68           rcl byte ptr ds:[eax],68
0086FD18    2B59 32           sub ebx,dword ptr ds:[ecx+32]
0086FD1B    B0 81             mov al,81
0086FD1D    B6 CE             mov dh,0CE
0086FD1F    1AF0              sbb dh,al
0086FD21    98                cwde
0086FD22    26:6F             outs dx,dword ptr es:[edi]
0086FD24    76 7F             jbe short utool.0086FDA5
0086FD26    C2 B742           retn 42B7
0086FD29    05 48379950       add eax,50993748
0086FD2E    4B                dec ebx
0086FD2F    4C                dec esp
0086FD30    49                dec ecx
0086FD31    54                push esp
0086FD32    45                inc ebp
0086FD33    3332              xor esi,dword ptr ds:[edx]
0086FD35    2043 6F           and byte ptr ds:[ebx+6F],al
0086FD38    70 79             jo short utool.0086FDB3
0086FD3A    72 69             jb short utool.0086FDA5


[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

上传的附件:
收藏
免费 0
支持
分享
最新回复 (5)
雪    币: 2110
活跃值: (21)
能力值: (RANK:260 )
在线值:
发帖
回帖
粉丝
2
这壳我不不准备弄了,实在对壳没什么感觉。

我的PEiD报的壳名是 PKLITE32 v1.1 *

根本就没听说过。

软件界面是繁体的,可能作者是台湾的吧。他们那边用的保护技术似乎跟我们平常见到的不太一样。
2008-12-2 23:45
0
雪    币: 317
活跃值: (93)
能力值: ( LV9,RANK:140 )
在线值:
发帖
回帖
粉丝
3
是这个壳EexCryptor 2.x.x脱壳机脱出来的程序吧,从区段大体可以判断出!
程序的资源已经可见,并可编辑啦
2008-12-3 01:15
0
雪    币: 590
活跃值: (177)
能力值: ( LV9,RANK:680 )
在线值:
发帖
回帖
粉丝
4
呵呵
谢谢两位关注,首先我得说肯定不是PKLITE32的壳,因为其特征完全不像,而且绝没有PKLITE那么简单;其次很遗憾也不是ExeCryptor 2.x.x脱壳机脱出来的程序,因为这是我从官网下载安装后的原文件哦,呵呵,估计是个我们不熟悉的壳吧,大家继续关注
2008-12-3 06:48
0
雪    币: 192
活跃值: (10)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
5
008837C3  ^\0F84 D95CF9FF        je utool.008194A2
008837C9  ^ 0F83 9CE9FEFF        jnb utool.0087216B

008194A2   /0F83 C38C0500        jnb utool.0087216B

从上面的段代码和DOS头被标记的情况看的确是EXEC的+的,也许为了汉化脱出来的,或者就是采用不加密选项而使用一下SDK,呵呵
2008-12-3 08:14
0
雪    币: 590
活跃值: (177)
能力值: ( LV9,RANK:680 )
在线值:
发帖
回帖
粉丝
6
哦?那就奇怪了
他们官方网站应该是有程序源码的,呵呵
他们应该犯不着加了壳再去费力的脱壳汉化 相当奇怪

非常感谢几位的热心参与
2008-12-3 10:35
0
游客
登录 | 注册 方可回帖
返回
//