首页
社区
课程
招聘
[求助]ASPack 2.12 -> Alexey Solodovnikov
发表于: 2009-3-27 12:27 5338

[求助]ASPack 2.12 -> Alexey Solodovnikov

2009-3-27 12:27
5338
这是一个破解教程,因为没脱壳,就自己去脱了,结果用单步法和ESP都到了OEP,用LordPE V1.4脱壳Import Fix 1.6修复后,程序出错,但是用OD的插件脱壳后能直接运行,请教各位老师.为什么?
OEP如下:是个DELLPHI程序
0057D480    55              push ebp
0057D481    8BEC            mov ebp,esp
0057D483    83C4 F0         add esp,-10
0057D486    53              push ebx
0057D487    B8 30CF5700     mov eax,TDUp.0057CF30
0057D48C    E8 EF9CE8FF     call TDUp.00407180
0057D491    8B1D E81F5800   mov ebx,dword ptr ds:[581FE8]                 ; TDUp.00583C38
0057D497    8B03            mov eax,dword ptr ds:[ebx]
0057D499    E8 CE38EFFF     call TDUp.00470D6C
0057D49E    8B03            mov eax,dword ptr ds:[ebx]
0057D4A0    BA 78D55700     mov edx,TDUp.0057D578
0057D4A5    E8 CE34EFFF     call TDUp.00470978
0057D4AA    68 88D55700     push TDUp.0057D588
0057D4AF    68 94D55700     push TDUp.0057D594                            ; ASCII "TFrmLogin"
0057D4B4    E8 CFA5E8FF     call TDUp.00407A88                            ; jmp 到
0057D4B9    85C0            test eax,eax
0057D4BB    75 13           jnz short TDUp.0057D4D0

[课程]FART 脱壳王!加量不加价!FART作者讲授!

上传的附件:
收藏
免费 0
支持
分享
最新回复 (6)
雪    币: 86
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
检查一下在用Import Fix 修复时,OEP是否填写正确
2009-3-27 23:28
0
雪    币: 204
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
基址是00400000 ,入口是0017D480  如用17D482,查不到IAT
2009-3-28 10:01
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
呃?
怎么我在这个入口就能查到

上传的附件:
  • 1.JPG (60.61kb,132次下载)
2009-3-29 19:19
0
雪    币: 204
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
楼上的,你是用OD的插件脱的吧,如果是,不用修复也能运行,用LordPE V1.4脱壳后,  先用PE编辑 脱壳后的入口为17D480.然后用你的图示修复才能运行.
2009-3-30 15:25
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
ESP定律直接脱不用修改可以运行!
2009-4-20 14:50
0
雪    币: 319
活跃值: (49)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
7
0061B001 >  60              pushad
0061B002    E8 03000000     call    0061B00A     ;F7跟进

0061B00A    5D              pop     ebp                              ; TDUp.0061B007
0061B00B    45              inc     ebp
0061B00C    55              push    ebp
0061B00D    C3              retn

0061B008   /EB 04           jmp     short 0061B00E     ;跳转到CALL
0061B00A   |5D              pop     ebp
0061B00B   |45              inc     ebp
0061B00C   |55              push    ebp
0061B00D   |C3              retn
0061B00E   \E8 01000000     call    0061B014       ;F7跟进

0061B014    5D              pop     ebp                              ; TDUp.0061B013
0061B015    BB EDFFFFFF     mov     ebx, -13
0061B01A    03DD            add     ebx, ebp
0061B01C    81EB 00B02100   sub     ebx, 21B000
0061B022    83BD 22040000 0>cmp     dword ptr [ebp+422], 0
0061B029    899D 22040000   mov     dword ptr [ebp+422], ebx
0061B02F    0F85 65030000   jnz     0061B39A                    ;大跳,回车让跳转实现

0061B39A    B8 80D41700     mov     eax, 17D480                         ;F4断点   
0061B39F    50              push    eax
0061B3A0    0385 22040000   add     eax, dword ptr [ebp+422]
0061B3A6    59              pop     ecx
0061B3A7    0BC9            or      ecx, ecx
0061B3A9    8985 A8030000   mov     dword ptr [ebp+3A8], eax
0061B3AF    61              popad
0061B3B0    75 08           jnz     short 0061B3BA             ;跳转
0061B3B2   |B8 01000000     mov     eax, 1
0061B3B7   |C2 0C00         retn    0C
0061B3BA   \68 888E5700     push    00578E88
0061B3BF    C3              retn                                               ;到OEP脱壳,不需修复
2009-4-20 16:08
0
游客
登录 | 注册 方可回帖
返回
//