首页
社区
课程
招聘
[求助]这个程序被加壳了但测不出来,哪位侠客能给我点提示,
发表于: 2009-1-20 22:55 11860

[求助]这个程序被加壳了但测不出来,哪位侠客能给我点提示,

2009-1-20 22:55
11860
工作多年,一直在学习crack,C++功底比较好,也买了看雪论坛的几本书看过了,有爆破过一些crack me,前天在网上下载了一个共享软件,想爆破它,奇怪的是用OD打开它,OD就自动关闭了,,用Pediy测壳,提示:什么也找不着 *。

这下把我难住了,我汇编还行,爆破不成问题,可是不知道它是用什么加壳的,哪位能提示一下,怎么样手动脱掉这个壳?。过年不回家,一直在这里学习crack,希望和大家交流。

用OD打开它为什么OD自动关闭呢,按理来讲,OD打开应该不成问题,至少应该是运行它的时候才有可能出错呀,

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

上传的附件:
收藏
免费 0
支持
分享
最新回复 (18)
雪    币: 194
活跃值: (40)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
这个软件比较大,有1.8M,所以分开上传成两部分了,
2009-1-20 22:56
0
雪    币: 2506
活跃值: (1030)
能力值: (RANK:990 )
在线值:
发帖
回帖
粉丝
3
又是个外挂。按键精灵制作的东西?不知道啥壳,OD 2.0 倒是可以调试,不过F9跑的话会跳出个检测到调试器的对话框。估计又是利用了 OD 1.1 的啥漏洞。
2009-1-21 00:16
0
雪    币: 98782
活跃值: (201049)
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
4
静态的调试 和 动态调试  比较的话,静态的快。
2009-1-21 01:27
0
雪    币: 564
活跃值: (12)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
5
“工作多年,一直在学习crack,C++功底比较好”

“我汇编还行”

多年一直在学CRACK,还在玩爆破,遇到OD自动关闭,不知道有ANTI。

我才接触没几个月,难道多年以后我也会是这样?

楼主说的是真话,假话?希望楼主说的是假话~
2009-1-21 11:41
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
可能是老王的壳!
2009-1-21 13:56
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
看了看,不知道行不行
反正把它给爆了
呵呵,用静态汇编工具打开它
直接到0040A81A,将74更改为75
我乱注册,它也不报错,不知道有没有启来,看样子还是会往下走的
LZ有兴趣可以试试
你自己也可以研究一下
2009-1-21 17:12
0
雪    币: 192
活跃值: (10)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
8
维埃母匹克,是不是正版的就不知道,嘎嘎
2009-1-21 20:23
0
雪    币: 194
活跃值: (40)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
回5楼的朋友:
我从04年开始接触crack,但都是断断续续的,07年基本上没进展,因为遇到一个难点有时候搞不定的时候,又停在那里了。大部分是因为项目紧,或者自已放松了对自已的要求。所以,还是菜鸟一个,不好意思。真正花在crack上的学习时间估计只有半年左右。
2009-1-21 22:01
0
雪    币: 194
活跃值: (40)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
[QUOTE='Ekof[CZ];568205']看了看,不知道行不行
反正把它给爆了
呵呵,用静态汇编工具打开它
直接到0040A81A,将74更改为75
我乱注册,它也不报错,不知道有没有启来,看样子还是会往下走的
LZ有兴趣可以试试
你自己也可以研究一下[/QUOTE]

谢谢Ekof的提示,但我的目的是想懂原理,你说的:直接到0040A81A,将74更改为75
1.为什么是跳到:0040A81A这里呢,你是怎么找到这个地址的。74改75的意思我明白。
2. 我还是想脱掉这个壳,现在正在看一下脱壳部分的书,希望在这里也能有朋友帮忙提示一下。
以前有手脱过UPX的壳,但现在这个壳好像很强。。。
3.OD1.1无法调试,这是加壳软件提供的功能?还是程序作者写的什么东东?
2009-1-21 22:04
0
雪    币: 194
活跃值: (40)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
请问老王的壳的加壳软件的全称叫什么名称?我想加壳一个软件试试,看中间有没有相类似的地方,
2009-1-21 22:06
0
雪    币: 377
活跃值: (432)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
12
貌似在Taskcn见过这个任务……

打开会退出是因为OD 1.1的DBGHELP.DLL有溢出漏洞,你用WinDbg目录下的DBGHELP.DLL覆盖掉OD原有的DBGHELP.DLL就可以了。
2009-1-21 22:07
0
雪    币: 194
活跃值: (40)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
CCDebuger老大:
请问你遇到这样的壳一般会怎么继续?我想了解手壳的方法,请指点。
2009-1-21 22:24
0
雪    币: 226
活跃值: (10)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
14
用附件中的 dbghelp.dll 替换掉OD根目录里的同名文件
上传的附件:
2009-1-21 23:41
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
可能是Themida 1.8.x.x - 1.9.x.x的壳
2009-1-27 21:32
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
应该是那个什么什么隐藏器. 穿山甲的变态功能?
2009-1-28 12:27
0
雪    币: 194
活跃值: (40)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
谢谢这位兄弟提供的dbghelp.dll,现在我用OD打开可以,但想调试时,提示:
A debugger has been found running in your system. please, unload it from memory and restart your program.

看来必须要先脱之才能调试了。
2009-1-29 13:01
0
雪    币: 161
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
18
我没下,但我估计是peb3.2+VM的,PE脱了VM也脱不了,真的
2009-9-26 04:35
0
雪    币: 161
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
19
我没下,但我估计是peb3.2+VM的,PE脱了VM也脱不了,真的
补充下,现在的小精灵几乎这样的

外壳有可能不是,但新的按键内壳肯定是VM
2009-9-26 04:36
0
游客
登录 | 注册 方可回帖
返回
//