首页
社区
课程
招聘
[旧帖] [求助]请教一个程序脱过壳后 无法执行 只是一闪而过 0.00雪花
发表于: 2009-2-22 08:17 4562

[旧帖] [求助]请教一个程序脱过壳后 无法执行 只是一闪而过 0.00雪花

2009-2-22 08:17
4562
在研究 一个程序 脱过壳 后 程序 无法执行 用 peid查 是 ASPack 2.12 -> Alexey Solodovnikov 可是脱了 就是上面 那个结果 这种程序 如何处理 谢谢!

http://www.11lu.com/download/wwqf68.rar

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (13)
雪    币: 71
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
vera确认下具体的版本 高版本脚本跑 低的手脱
2009-2-22 08:56
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
估计 有效验 的 不清楚 是大小 还是 地址 od 断了 很多点 都 查不出 都直接到最后结束
2009-2-22 20:14
0
雪    币: 144
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
手脱,然后修正~要是少了附加数据段,手动补上
2009-2-22 21:57
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
是不是overlay的?是的话找最后面的附加数据段贴上去,然后可能还要截SetFilePointer改偏移
2009-2-22 23:36
0
雪    币: 71
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
好奇那个程序 有地址米。。。俺想尝试下 虽然不一定成功
2009-2-23 08:35
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
http://www.11lu.com/download/wwqf68.rar

希望那个 脱好了 写个教程 出来
2009-2-23 16:15
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
估计 数据 没少 没提示任何 点了 没反应 有此脱了 说少什么dll  的 补上了 现在脱的比较完美了 但就是 点了 没反应 不清楚 什么原因
2009-2-23 16:17
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
我试脱了 Borland Delphi 6.0 - 7.0

脱壳后运行无反应

俺也是个菜鸟 共同学习吧
2009-2-23 18:27
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
呵呵 问题 找到了 我刚才太慌了 用OD载入脱壳后的文件 F8单步走 看看走到那程序退出了 因为
运行程序无反应 程序一定是走不远就退出来了 所以我跟了一下
00512ED4  |. /75 18             jnz short dumped_.00512EEE //把JNZ  改为JZ

不过这只是一个地方 下面我运行了一下 还有须要改的地方 你可以用两个OD一个载入加壳程序
在一个加入脱壳程序 对比 看看那个跳转 跳没跳 改为一样的

我不保证能成功 祝你好运吧
2009-2-23 18:38
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
我跟到00512EEE    A1 386B5100     mov eax,dword ptr ds:[516B38]
00512EF3    8B00            mov eax,dword ptr ds:[eax]
00512EF5    E8 EA81F6FF     call dumped_.0047B0E4//这个call跟不下去了!
2009-2-23 20:18
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
[QUOTE=黑色血痕;582968]我跟到00512EEE    A1 386B5100     mov eax,dword ptr ds:[516B38]
00512EF3    8B00            mov eax,dword ptr ds:[eax]
00512EF5    E8 EA81F6FF     call...[/QUOTE]

这个call 跟进去了 发现 问题 很大 但就是 找不到 关键句 没任何 明细的地方 知识有限 希望 高手 相助!
2009-2-23 22:40
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
不是 现在是完全脱好了 不缺数据 就是不清楚 里面 那个是控制 程序 脱过后 直接调结束的 关键 高手指点
2009-2-24 09:12
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
00512ED4     /75 18         jnz     short 00512EEE //把JNZ  改为 JE
接着跟到
00512EF5  |.  E8 EA81F6FF   call    0047B0E4  //这个call里面 f7进
接着 跟
0047B164   .  E8 CF94FFFF   call    00474638  //这个call里面 f7进
接着 来
00474672  |.  E8 2962FEFF   call    0045A8A0 //这个call里面 f7进
这么多 晕了 望前辈指教!这个 程序 好像在玩迷宫 我记不得 是那个 Call 里有 修改下 可以打开 程序 但提示 cannot 什么的 点确定 能打开 使用 其他功能 但主要功能 还是提示 错误 这程序 真怪
2009-2-24 10:14
0
游客
登录 | 注册 方可回帖
返回
//