首页
社区
课程
招聘
谁有空的..能不能进来教下我..有关自校验的问题
发表于: 2004-12-3 19:25 4461

谁有空的..能不能进来教下我..有关自校验的问题

2004-12-3 19:25
4461
谁有空的..能不能进来教下我..有关自校验的问题
有谁会的请帮帮我...
是一个生成器..己经脱壳但有自校验.我不会搞
软件下载地址:http://www.csgp.org/bbs/unpacked.exe

相关资料....

一、脱壳:

代码:

OEP: 0009ECE0  IATRVA: 000A2150  IATSize: 0000070C

二、去除自校验:

1、
0049D339     8B55 C4             mov edx,dword ptr ss:[ebp-3C]
0049D33C     8B45 FC             mov eax,dword ptr ss:[ebp-4]
//改为mov eax,dword ptr ss:[ebp-3C]
0049D33F     E8 A875F6FF         call dumped_.004048EC
0049D344     75 3F               jnz short dumped_.0049D385

――――――――――――――――――――――――
2、
0049D376     D81D 18DD4900       fcomp dword ptr ds:[49DD18]
0049D37C     DFE0                fstsw ax
0049D37E     9E                  sahf
0049D37F     0F86 AC010000       jbe dumped_.0049D531
//改为JMP

――――――――――――――――――――――――
3、
0049D549     8B55 84             mov edx,dword ptr ss:[ebp-7C]
0049D54C     8B45 FC             mov eax,dword ptr ss:[ebp-4]
//改为mov eax,dword ptr ss:[ebp-7C]
0049D54F     E8 9873F6FF         call tryCreat.004048EC
0049D554     75 4B               jnz short tryCreat.0049D5A1

――――――――――――――――――――――――
4、
0049D592     D81D 18DD4900       fcomp dword ptr ds:[49DD18]
0049D598     DFE0                fstsw ax
0049D59A     9E                  sahf
0049D59B     0F86 00020000       jbe tryCreat.0049D7A1
//改为JMP

[招生]系统0day安全班,企业级设备固件漏洞挖掘,Linux平台漏洞挖掘!

收藏
免费 1
支持
分享
最新回复 (3)
雪    币: 211
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
自校验的破解方法:


::004A3580::  8D55 FC                  LEA     EDX, [EBP-4]                    
::004A3583::  B8 C83F4A00              MOV     EAX, 4A3FC8                         \->: yyyy-mm-dd
::004A3588::  E8 1F7DF6FF              CALL    0040B2AC
::004A358D::  8B45 FC                  MOV     EAX, [EBP-4]                    
::004A3590::  BA DC3F4A00              MOV     EDX, 4A3FDC                         \->: 2000-01-01
::004A3595::  E8 8E13F6FF              CALL    00404928
::004A359A::  0F86 D5040000            JBE     004A3A75 ****************修改为JMP,就可正常运行。
::004A35A0::  8B55 FC                  MOV     EDX, [EBP-4]
2004-12-3 22:55
0
雪    币: 209
活跃值: (40)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
多谢..明白了...
2004-12-4 07:27
0
雪    币: 61
活跃值: (160)
能力值: ( LV9,RANK:170 )
在线值:
发帖
回帖
粉丝
4
注意脱壳文件和原文件的大小,也就16进制值,
在比较语句的时候,会看的到:D
2004-12-5 12:43
0
游客
登录 | 注册 方可回帖
返回
//