首页
社区
课程
招聘
脱壳游戏――XXXX UnpackMe
发表于: 2004-12-7 23:12 7262

脱壳游戏――XXXX UnpackMe

fly 活跃值
85
2004-12-7 23:12
7262
:D

这个是啥壳,大家看一下就知道了
有时间的兄弟玩玩吧
没时间的兄弟边上看看就行了


Thinstall V2.501脱壳――Win98的Notepad


http://bbs.pediy.com/showthread.php?threadid=8158

[课程]Android-CTF解题方法汇总!

收藏
免费 1
支持
分享
最新回复 (19)
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
2
2004-12-7 23:13
0
雪    币: 398
活跃值: (343)
能力值: (RANK:650 )
在线值:
发帖
回帖
粉丝
3
晕,OEP是7FF79e04 ?
这个怎么dump啊?
关注
2004-12-8 10:28
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
4
楼上的被误导了
2004-12-8 10:51
0
雪    币: 159
活跃值: (339)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
5
找OEP锁定4010CC,不知道这种办法算不算很无赖
2004-12-8 10:53
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
6
呵呵,用记事本加壳就这个好处
可以和原版来比对脱壳
但是要找到方法
2004-12-8 10:55
0
雪    币: 255
活跃值: (175)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
7
用PEID看后的结果是“什么都没找着  [重叠]    *”
2004-12-8 11:32
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
我听说是抽了代码????
2004-12-8 12:13
0
雪    币: 303
活跃值: (461)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
最初由 xiaoxinxin 发布
我听说是抽了代码????

NO
2004-12-8 12:29
0
雪    币: 319
活跃值: (2404)
能力值: ( LV12,RANK:980 )
在线值:
发帖
回帖
粉丝
10
7FF4288A    FFB5 48FCFFFF   PUSH DWORD PTR SS:[EBP-3B8]
7FF42890    68 6866F87F     PUSH 7FF86668                            ; ASCII "APISPY: Calling EXE Entry Point %x
"
7FF42895    E8 F6180000     CALL 7FF44190
7FF4289A    59              POP ECX
7FF4289B    59              POP ECX
7FF4289C    FF95 48FCFFFF   CALL NEAR DWORD PTR SS:[EBP-3B8] /////跳向入口!
7FF428A2    6A 00           PUSH 0
7FF428A4    E8 0A4D0200     CALL 7FF675B3
7FF428A9    83A5 44FCFFFF 0>AND DWORD PTR SS:[EBP-3BC],0
7FF428B0    8065 FC 00      AND BYTE PTR SS:[EBP-4],0
7FF428B4    83BD D4FDFFFF 0>CMP DWORD PTR SS:[EBP-22C],0
7FF428BB    74 12           JE SHORT 7FF428CF

附到入口的脚本。附件:OS.rar 附件:OS.rar
2004-12-8 14:36
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
11
嗯  不错
看看输入表的几个函数以及资源部分数据如何取巧修复
2004-12-8 14:56
0
雪    币: 319
活跃值: (2404)
能力值: ( LV12,RANK:980 )
在线值:
发帖
回帖
粉丝
12
我再试试:)
2004-12-8 14:59
0
雪    币: 213
活跃值: (16)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
对VisualProctex下断,
观察00406000出的变化,第一次发生变化后
用LOADPE抓下来,
然后到入口出用OD的DUMP抓下来,不要重建IAT,
然后用UE替换,
用LOADPE重建一下
2004-12-8 15:02
0
雪    币: 159
活跃值: (339)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
14
呵呵~~在壳还没有改变IAT的时候dump~~
高~~实在是高~:D
2004-12-8 17:43
0
雪    币: 319
活跃值: (2404)
能力值: ( LV12,RANK:980 )
在线值:
发帖
回帖
粉丝
15
最初由 d1y2j3 发布
对VisualProctex下断,
观察00406000出的变化,第一次发生变化后
用LOADPE抓下来,
然后到入口出用OD的DUMP抓下来,不要重建IAT,
然后用UE替换,
........


看不懂
2004-12-8 20:13
0
雪    币: 494
活跃值: (629)
能力值: ( LV9,RANK:1210 )
在线值:
发帖
回帖
粉丝
16
最初由 fly 发布
嗯 不错
看看输入表的几个函数以及资源部分数据如何取巧修复


有原版对照是好啊,那个new protection弄得我
莫名其妙:(

这个notepad,我在oep dump的。几个api,用ImportRec
直接反编译一下,凑合了:)
2004-12-8 20:44
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
17
那个new protection是个大杂烩
呵呵

BTW:softworm 收到我在exetools给你的留言不
2004-12-8 22:16
0
雪    币: 494
活跃值: (629)
能力值: ( LV9,RANK:1210 )
在线值:
发帖
回帖
粉丝
18
我很少注意PM:(

这下看到了,可以发到我的邮箱吗?
谢谢!:D
2004-12-9 12:22
0
雪    币: 494
活跃值: (629)
能力值: ( LV9,RANK:1210 )
在线值:
发帖
回帖
粉丝
19
邮件收到,谢谢!

另外,本文的办法似乎不足以对付
new protection。我拿到了明文
的DLL2.dll,感觉还早得很。不
知道那个高手是如何在15分钟内
拿下的。

2004-12-9 20:22
0
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
20
游戏?  
2004-12-12 08:58
0
游客
登录 | 注册 方可回帖
返回
//