首页
社区
课程
招聘
关于UPX-Scrambler RC1.x -> ┫nT?L 的问题,求解
发表于: 2004-12-4 15:56 6479

关于UPX-Scrambler RC1.x -> ┫nT?L 的问题,求解

2004-12-4 15:56
6479
一个瑞星的免费升级程序,第一层壳我已经脱掉了
附件:RAB.rar

第二层是  UPX-Scrambler RC1.x -> ┫nT?L

我脱了很久

有一个问题我的入口点找的是14D5

可是看fly老大说的:

UPX脱壳没这么麻烦的

UPX-Scrambler 搜索:60 E9
即到入口
然后修复输入表

用dREAMtHEATER老大的UPX ShellExt也干不掉
郁闷

入口我找到了和正常的不一样啊

我的:004015D4
正常:
OPE:0000E9E6   RAV:0000FFFC  大小:0000055C
----------------------------------------------------------------------

希望谁能帮我看看,附入口代码

004185DF   ^\EB D8               jmp short RAB.004185B9
004185E1     FF96 B0F10100       call dword ptr ds:[esi+1F1B0]
004185E7     60                  pushad
004185E8   - E9 E78FFEFF         jmp RAB.004015D4
004185ED     0000                add byte ptr ds:[eax],al
004185EF     0000                add byte ptr ds:[eax],al

----------------------------------------------------------------------

004015D4     68 90854000         push RAB.00408590
004015D9     E8 EEFFFFFF         call RAB.004015CC                 ; jmp to MSVBVM60.ThunRTMain
004015DE     0000                add byte ptr ds:[eax],al
004015E0     0000                add byte ptr ds:[eax],al
004015E2     0000                add byte ptr ds:[eax],al

希望大家能给我一些帮助

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 1
支持
分享
最新回复 (17)
雪    币: 266
活跃值: (33)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
不能放个你没动过的?
2004-12-4 17:23
0
雪    币: 218
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
附件:瑞星免费升级程序.rar

这个是我没有动过的文件
2004-12-4 18:08
0
雪    币: 817
活跃值: (1927)
能力值: ( LV12,RANK:2670 )
在线值:
发帖
回帖
粉丝
4
瑞星免费升级程序 之壳:

ASPack 2.11 -> Alexey Solodovnikov(First!)
           ↓
UPX-Scrambler RC1.x -> ┫nT?L    (Second!)
           ↓
Microsoft Visual Basic 5.0 / 6.0  (no packed!)

呵呵~~~~~
附件:dumped_.rar
2004-12-4 20:38
0
雪    币: 296
活跃值: (250)
能力值: ( LV9,RANK:210 )
在线值:
发帖
回帖
粉丝
5
try to find pushad附件:Unpack_.rar
2004-12-4 20:40
0
雪    币: 218
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
不知道UPX-Scrambler RC1.x -> ┫nT?L  
入口如何找到的?

上面有我的过程  不知道我错在哪里了?

KuNgBiM , Winter-Night  
  
两位 能否把你们的过程贴一下好吗?
简单一点也可以,或者看看我上面的究竟哪里出错误了呢?
2004-12-4 23:36
0
雪    币: 6075
活跃值: (2236)
能力值: (RANK:1060 )
在线值:
发帖
回帖
粉丝
7
我的:004015D4 ***
OEP:0000E9E6  ***

这两个没有写错?
2004-12-4 23:40
0
雪    币: 205
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
我的OEP:004015D4

有错?
2004-12-5 00:00
0
雪    币: 6075
活跃值: (2236)
能力值: (RANK:1060 )
在线值:
发帖
回帖
粉丝
9
他两个不符.
2004-12-5 00:01
0
雪    币: 205
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
最初由 forgot 发布
他两个不符.


啥意思
2004-12-5 00:11
0
雪    币: 218
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
我的OEP:004015D4
和冰红茶一样的

但是脱出来修复后还是有问题 郁闷阿
2004-12-5 08:34
0
雪    币: 296
活跃值: (250)
能力值: ( LV9,RANK:210 )
在线值:
发帖
回帖
粉丝
12
004015D4     68 90854000         push RAB.00408590
我认为这个是OEP没错
2004-12-5 11:41
0
雪    币: 222
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
OEP: 000015D4        IATRVA: 00001000        IATSize: 0000018C
2004-12-5 18:34
0
雪    币: 257
活跃值: (56)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
14
upx也有强的,下次我弄个来给大家玩玩
2004-12-6 12:46
0
雪    币: 212
活跃值: (14)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
我只用了1分钟就脱了壳,vb程序很简单,在msvbvm60.dll!100函数设断,我这里是0x6600357C,拦下,然后看堆栈,这里就是OEP调用后的返回地址,如下,dump出来修复iat就可以了。

004015D4   68 90854000      PUSH 瑞星免费.00408590
004015D9   E8 EEFFFFFF      CALL 瑞星免费.004015CC                       ; JMP to msvbvm60.ThunRTMain
004015DE   0000             ADD BYTE PTR DS:[EAX],AL
004015E0   0000             ADD BYTE PTR DS:[EAX],AL
2004-12-6 14:04
0
雪    币: 243
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
最初由 vrowang123 发布
upx也有强的,下次我弄个来给大家玩玩


好啊!什么时候发出?啊,大大!!!!
2004-12-6 18:30
0
雪    币: 159
活跃值: (339)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
17
最初由 冰红茶 发布


啥意思

forgot的意思是,他找到的oep和他填写到import_rec里面的oep不一样。
要注意看原作哦:D :D
2004-12-6 23:46
0
雪    币: 257
活跃值: (56)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
18
最初由 cgdxxx 发布
我只用了1分钟就脱了壳,vb程序很简单,在msvbvm60.dll!100函数设断,我这里是0x6600357C,拦下,然后看堆栈,这里就是OEP调用后的返回地址,如下,dump出来修复iat就可以了。

004015D4 68 90854000 PUSH 瑞星免费.00408590
004015D9 E8 EEFFFFFF CALL 瑞星免费.004015CC ; JMP to msvbvm60.ThunRTMain
004015DE 0000 ADD BYTE PTR DS:[EAX],AL
........

C++有简单方法么?
2004-12-8 10:23
0
游客
登录 | 注册 方可回帖
返回
//