首页
社区
课程
招聘
[旧帖] [求助]一个关于壳的超级新手问题 0.00雪花
发表于: 2009-3-14 15:24 3236

[旧帖] [求助]一个关于壳的超级新手问题 0.00雪花

2009-3-14 15:24
3236
例如如下的程序入口,是不是可以确认是带壳了?
00531DD8 > $  E8 22ED0000   call    00540AFF
00531DDD   .^ E9 78FEFFFF   jmp     00531C5A

我看一般程序入口都是
00CD8C4A >/$  55            push    ebp
00CD8C4B  |.  8BEC          mov     ebp, esp

不过peid提示什么也没发现


初级问题,见笑见笑

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

上传的附件:
收藏
免费 0
支持
分享
最新回复 (5)
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
我也是新手呵呵。。。看样子象是又壳。。。
2009-3-14 16:28
0
雪    币: 204
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
不一定,简单判断加壳可以从可否查到可用字符,可否正常查看资源来判断。

从上面你的程序看程序OEP和连接器版本初步判断是:

Microsoft Visual C++ 9.0 编写的 无壳程序。

但是我好像还没见过9.0的程序也许是Microsoft Visual C++ 8.0 的程序修改了连接器
2009-3-14 23:20
0
雪    币: 235
活跃值: (10)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
4
那还真有可能没加壳。
反正我能跟踪 send 函数

但总感觉其代码怪怪的,老是跳来跳去,而且是在一个函数入口里左跳右跳。

难道。。开发人员代码写的不规范么。。
2009-3-16 10:13
0
雪    币: 209
活跃值: (43)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
可能没有壳呢,新手见笑
2009-3-16 10:52
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
首先PEID不是万能的最新版本的PEID也有没有遇见过的壳,你可以跳过那2个程序,继续找,看还有没有可以完全运行的地方,还有有的壳发现OD等会自动隐藏,通常
PUSH  EBP
MOV    EBP,ESP
是VC等面向对象语言的 入口。
2009-3-16 11:29
0
游客
登录 | 注册 方可回帖
返回
//