首页
社区
课程
招聘
[讨论]大牛们,这个软件有没有加壳
2009-3-29 22:35 6101

[讨论]大牛们,这个软件有没有加壳

2009-3-29 22:35
6101
区段如下:
           Name        v.offset         v.size              r.offset          r.size            flags
          code         1000             16c774            400                 16c800            60000020
          DATA        16E000            7184              16CC00              7200              C0000040         
          BSS         176000            170D              173E00              0                 C0000000         
         idata        178000            34C8              173E00              3600              C0000040         
         tls          17C000            10                177400              0                 C0000000         
         rdata        17D000            18                177400              200               50000040         
         vmp0         17E000            180E4             177600              18200             E0000040         
         rsrc         197000            48800             18F800              48800             50000040         
        vmp1          1E0000            5C7502            1D8000              5C7600            E0000040         
        reloc         7A8000            1786C             79F600              17A00             42000040   
如果不用软件,怎么判断是否加壳

[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

收藏
点赞0
打赏
分享
最新回复 (7)
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
欲霸小子 2009-3-29 22:48
2
0
谢谢了,请大家帮帮忙啊,我是一只菜鸟
雪    币: 563
活跃值: (95)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
lixupeng 2009-3-30 10:43
3
0
vmp壳??
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
欲霸小子 2009-3-30 15:08
4
0
但是用PEID查的结果是:Borland Delphi 6.0 - 7.0
雪    币: 563
活跃值: (95)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
lixupeng 2009-3-30 23:08
5
0
不行用OD载入看看有提示没并且看看第一个地址是不是puahad之类的指令 如果是可能加壳了
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
欲霸小子 2009-3-31 10:25
6
0
没有PUSHAD,
           OD载入:  开始几句是
0056D65C > $  55            push    ebp
0056D65D   .  8BEC          mov     ebp, esp
0056D65F   .  83C4 F0       add     esp, -10
0056D662   .  53            push    ebx
0056D663   .  B8 44D05600   mov     eax, 0056D044
0056D668   .  E8 5394E9FF   call    00406AC0
0056D66D   .  8B1D D44D5700 mov     ebx, dword ptr [574DD4]         
0056D673   .  8B03          mov     eax, dword ptr [ebx]
0056D675   .  E8 B209F2FF   call    0048E02C
0056D67A   .  8B03          mov     eax, dword ptr [ebx]
0056D67C   .  BA 6CD75600   mov     edx, 0056D76C                  
0056D681   .  E8 4A04F2FF   call    0048DAD0
0056D686   .  8B0D 48505700 mov     ecx, dword ptr [575048]         
0056D68C   .  8B03          mov     eax, dword ptr [ebx]
0056D68E   .  8B15 C8A45400 mov     edx, dword ptr [54A4C8]         
0056D694   .  E8 B309F2FF   call    0048E04C
0056D699   .  8B0D C4505700 mov     ecx, dword ptr [5750C4]         
0056D69F   .  8B03          mov     eax, dword ptr [ebx]
0056D6A1   .  8B15 B89E5300 mov     edx, dword ptr [539EB8]         
0056D6A7   .  E8 A009F2FF   call    0048E04C
0056D6AC   .  8B0D C0495700 mov     ecx, dword ptr [5749C0]         
0056D6B2   .  8B03          mov     eax, dword ptr [ebx]
0056D6B4   .  8B15 B0315400 mov     edx, dword ptr [5431B0]         
0056D6BA   .  E8 8D09F2FF   call    0048E04C
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
欲霸小子 2009-4-1 10:29
7
0
NOBODY answers my question?
雪    币: 165
活跃值: (33)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
odovo 2009-11-25 09:46
8
0
很感兴趣。楼主这个问题解决了吗
游客
登录 | 注册 方可回帖
返回