入口点:0003C7C4
文件偏移:0001C9C4
连接器版本:5.12
EP段:.RLPack
首字节:60,E8,00,00
子系统:Win32 GUI
普通扫描:什么都没找到 *
核心扫描:ARJ Archive *
应该是扫不出是什么壳吧。
但是EP段.RLPack
我脱到一个地方就碰壁了。希望大家帮我解决一下。
顺便来个脱壳日志让我参考参考。
加壳文件的开始:
0043C7C4 > 60 pushad
0043C7C5 E8 00000000 call rl!depac.0043C7CA
0043C7CA 83C4 04 add esp,4
0043C7CD 8B6C24 FC mov ebp,dword ptr ss:[esp-4]
0043C7D1 E8 8B020000 call rl!depac.0043CA61
0043C7D6 E8 EF2D0000 call rl!depac.0043F5CA
0043C7DB 837C24 28 01 cmp dword ptr ss:[esp+28],1
0043C7E0 75 0C jnz short rl!depac.0043C7EE
0043C7E2 8B4424 24 mov eax,dword ptr ss:[esp+24]
0043C7E6 8985 654D0000 mov dword ptr ss:[ebp+4D65],eax
0043C7EC EB 0C jmp short rl!depac.0043C7FA
0043C7EE 8B85 614D0000 mov eax,dword ptr ss:[ebp+4D61]
0043C7F4 8985 654D0000 mov dword ptr ss:[ebp+4D65],eax
0043C7FA E8 AC090000 call rl!depac.0043D1AB
0043C7FF EB 03 jmp short rl!depac.0043C804
0043C801 2E:0000 add byte ptr cs:[eax],al
0043C804 EB 03 jmp short rl!depac.0043C809
我刚来使用的是单步跟踪,后来使用ESP定律都是到一个地方就卡在那里了
00401000 6A 00 push 0
00401002 E8 B3150000 call rl!depac.004025BA
00401007 A3 484C4000 mov dword ptr ds:[404C48],eax
0040100C 6A 00 push 0
0040100E 68 FB104000 push rl!depac.004010FB
00401013 6A 00 push 0
00401015 68 00404000 push rl!depac.00404000 ; ASCII "TESTWIN"
0040101A FF35 484C4000 push dword ptr ds:[404C48]
00401020 E8 23150000 call rl!depac.00402548 ; jmp 到
00401025 50 push eax
00401026 E8 83150000 call rl!depac.004025AE
0040102B C3 retn
就是到这里,继续往下就不行了。
请朋友们帮我看看!
我把加壳程序传上。
[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!