首页
社区
课程
招聘
[推荐]给大家一个高难级别的来脱壳
发表于: 2009-4-29 14:48 5688

[推荐]给大家一个高难级别的来脱壳

2009-4-29 14:48
5688
高难级别的脱壳后,需要修复才能成功,修复又是很难得,大家先练练手。

[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

上传的附件:
收藏
免费 0
支持
分享
最新回复 (17)
雪    币: 611
活跃值: (37)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
没发现有多难修复了
1.往下拉,找下面的代码:
004307FF    AD                   lods dword ptr ds:[esi]
00430800    50                   push eax
00430801    EB 09                jmp short crackme.0043080C
00430803    FE0E                 dec byte ptr ds:[esi]
00430805  - 0F84 5B1EFDFF        je crackme.00402666
0043080B    56                   push esi
0043080C    55                   push ebp
0043080D    FF53 04              call dword ptr ds:[ebx+4]
00430810    AB                   stos dword ptr es:[edi]



00430805  - 0F84 5B1EFDFF        je crackme.00402666
设置条件断点 [esi]==0
中断后,F7就来到OEP了

dump+ImportREC修复,无效的剪掉

载入脱壳后的程序,去掉所有忽略异常前面的勾,运行,中断下来
0040125F    8D85 CCFDFFFF        lea eax,dword ptr ss:[ebp-234]
00401265    8D8D E4FEFFFF        lea ecx,dword ptr ss:[ebp-11C]
0040126B    50                   push eax
0040126C    51                   push ecx
0040126D    E8 00F00000          call dumped_.00410272
00401272    81BD D8FDFFFF 45FB00>cmp dword ptr ss:[ebp-228],0FB45
0040127C    7E 02                jle short dumped_.00401280
0040127E    CD 13                int 13  //中断在这
00401280    8D4D E4              lea ecx,dword ptr ss:[ebp-1C]
00401283    895E 64              mov dword ptr ds:[esi+64],ebx
00401286    895E 60              mov dword ptr ds:[esi+60],ebx
00401289    885E 68              mov byte ptr ds:[esi+68],bl
0040128C    C745 FC FFFFFFFF     mov dword ptr ss:[ebp-4],-1
00401293    E8 F8E70000          call dumped_.0040FA90
00401298    8B4D F4              mov ecx,dword ptr ss:[ebp-C]
0040129B    5F                   pop edi
0040129C    5E                   pop esi
0040129D    B8 01000000          mov eax,1
004012A2    5B                   pop ebx
004012A3    64:890D 00000000     mov dword ptr fs:[0],ecx
004012AA    8BE5                 mov esp,ebp
004012AC    5D                   pop ebp
004012AD    C3                   retn


中断在int 13处,接着往上找,很明显了。。。
0040127C    7E 02                jle short dumped_.00401280
改为jmp,保存,OK了。。。
2009-4-29 15:16
0
雪    币: 0
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
二楼是高手中的高手
2009-4-29 15:54
0
雪    币: 208
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
感谢二楼的!!!  进了OEP!  脱了不会修复啊!
2009-4-29 18:10
0
雪    币: 208
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
不过破解...怎么破啊...郁闷!  跟了半天!!
2009-4-29 18:49
0
雪    币: 208
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
无语...跟了好大一会  把版权跟出来了...让我给00了...
2009-4-29 18:54
0
雪    币: 203
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
二楼的,你这样程序能运行起来吗,会显示出错的。

0040125F    8D85 CCFDFFFF        lea eax,dword ptr ss:[ebp-234]
00401265    8D8D E4FEFFFF        lea ecx,dword ptr ss:[ebp-11C]
0040126B    50                   push eax
------------
程序运行了,在
0040125F    8D85 CCFDFFFF        lea eax,dword ptr ss:[ebp-234]
NOP掉,就 可以运行了。

破解的话是在
:004015E2 744A             把它改成--  jmp 004016DF

在保存文件就OK了
2009-4-29 20:47
0
雪    币: 208
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
两种方式都能运行啊

0040127E      CD 13         int     13

这个NOP掉可以

二楼的也可以!
2009-4-30 10:42
0
雪    币: 208
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
注册后自动退出? 还是别的...
2009-4-30 12:15
0
雪    币: 206
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
太强了看不懂,我已经落后了
2009-4-30 16:44
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
我来学习的 谢谢各位
2009-5-1 10:04
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
FSG1.33,不是难的壳吧
2009-5-2 18:11
0
雪    币: 125
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
黑鹰教程上面的壳(初级班的)
无语。。。。。。。。
2009-5-3 12:51
0
雪    币: 1363
活跃值: (139)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
初级会员………………
2009-5-3 13:02
0
雪    币: 215
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
天草教程里有的。
2009-5-3 13:04
0
雪    币: 228
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
1 什么情况下,可以设置条件断点 [esi]==0
2 00430805  - 0F84 5B1EFDFF        je crackme.00402666 为什么选中了这句
2009-5-4 16:32
0
雪    币: 0
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
18
看看大家怎么解开这个
2009-5-4 17:41
0
雪    币: 173
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
19
最爱超哥,学习
2009-7-8 21:12
0
游客
登录 | 注册 方可回帖
返回
//