首页
社区
课程
招聘
脱壳游戏――Alex Protector V2.0 UnpackMe
发表于: 2004-12-7 10:19 5890

脱壳游戏――Alex Protector V2.0 UnpackMe

fly 活跃值
85
2004-12-7 10:19
5890

=  =

Alex Protector V1.0 几个月前被搞定了,V2.0 目前还没有公开发布。但是作者放了个UnPackMe,有时间的兄弟可以玩玩   :D

BTW:我还没时间看

附件:ALEX.rar

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 1
支持
分享
最新回复 (17)
雪    币: 154
活跃值: (216)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
2
这个肯定已经被FLY FUCK过了吧。
2004-12-7 10:30
0
雪    币: 229
活跃值: (143)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
3
壳的IAT处理有点奇怪~!
2004-12-7 12:02
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
4
最初由 采臣・宁 发布
这个肯定已经被FLY FUCK过了吧。


还没时间分析   :o
采臣可以试试
2004-12-7 12:28
0
雪    币: 213
活跃值: (16)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
最初由 yeyu0808 发布
壳的IAT处理有点奇怪~!


用importREC来修复好象是有点问题,
直接用LOADPEdump下来,改一下引入表地址就可以了

/////////////////////////////////////////////////////
不过里面哪个非法指令,OD竟走不过去。真有意思
2004-12-7 15:18
0
雪    币: 229
活跃值: (143)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
6
最初由 d1y2j3 发布



用importREC来修复好象是有点问题,
直接用LOADPEdump下来,改一下引入表地址就可以了
........


修改引入表地址就可以了?
试试~!
2004-12-7 17:14
0
雪    币: 253
活跃值: (250)
能力值: ( LV9,RANK:210 )
在线值:
发帖
回帖
粉丝
7
OEP:5CB00
RVA:73DB7
SIZE:5D4
Is this ok ?
2004-12-7 21:08
0
雪    币: 229
活跃值: (143)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
8
你不觉得每个DLL之间都是相连的吗?
2004-12-7 21:14
0
雪    币: 398
活跃值: (343)
能力值: (RANK:650 )
在线值:
发帖
回帖
粉丝
9
最初由 yeyu0808 发布


修改引入表地址就可以了?
试试~!


我也试了下,oep2次esp就找到
用loadpe dump的时候只选rebuild中间的那个勾
再把oep和import table 改的,我的是60000
2004-12-7 21:25
0
雪    币: 194
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
有点难度,搞不定
2004-12-7 21:32
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
done...
after u on oep ,dump using lordpe....open imprec and goto option -> tick "Create New IAT" -> enter ep and fix the dump that's it.....附件:dumped_.rar
2004-12-7 22:24
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
12
good job
2004-12-7 22:32
0
雪    币: 513
活跃值: (2258)
能力值: ( LV9,RANK:2130 )
在线值:
发帖
回帖
粉丝
13
:D
yes good,出来的时候二点给我看过了
2004-12-8 18:18
0
雪    币: 494
活跃值: (629)
能力值: ( LV9,RANK:1210 )
在线值:
发帖
回帖
粉丝
14
最初由 stephenteh 发布
done...
after u on oep ,dump using lordpe....open imprec and goto option -> tick "Create New IAT" -> enter ep and fix the dump that's it.....附件:dumped_.rar


学习! 可以用来对付乱序IAT吗?
2004-12-8 20:41
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
yes u can use that method to fix armadilllo import elimination....but the iat is not that nice....:)
2004-12-8 22:41
0
雪    币: 229
活跃值: (143)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
16
为什么我得到的IAT是连续的?也就是DLL之间是相连的?

1        00073E3F        kernel32.dll        019F        GetStdHandle
1        00073E43        user32.dll        0128        GetKeyboardType
2004-12-9 23:50
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
最初由 yeyu0808 发布
为什么我得到的IAT是连续的?也就是DLL之间是相连的?

1 00073E3F kernel32.dll 019F GetStdHandle
1 00073E43 user32.dll 0128 GetKeyboardType


it's ok just get all the iat and go to option check "Create New IAT" and fix the dump...
2004-12-10 10:00
0
雪    币: 229
活跃值: (143)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
18
谢谢stephenteh指点~!
2004-12-10 11:04
0
游客
登录 | 注册 方可回帖
返回
//