首页
社区
课程
招聘
新手求助,Armadillo脱壳找不到Magic Jump
发表于: 2009-5-10 09:29 2202

新手求助,Armadillo脱壳找不到Magic Jump

2009-5-10 09:29
2202
PEID查壳是 Armadillo 3.78 - 4.xx -> Silicon Realms Toolworks

(注:程序运行要求输入 用户名 和 序列号)

bp GetModuleHandleA+5/he GetModuleHandleA+5 均找不到Magic Jump

几个 Shift+F9 后,堆栈出现:

001294FC  /0012EC44
00129500  |01A76E10  返回到 01A76E10 来自 kernel32.GetModuleHandleA
00129504  |01A8BC1C  ASCII "kernel32.dll"
00129508  |01A8CEB8  ASCII "VirtualFree"
0012950C  |01A8FA98

再 Shift+F9,就到这:

0012919C  /001291E8
001291A0  |01A81D2B  返回到 01A81D2B 来自 kernel32.GetModuleHandleA
001291A4  |00000000
001291A8  |0012946C

找不到返回时机。

求大侠指点。

.

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (3)
雪    币: 256
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
要有可能KEY才行!
2009-5-10 14:37
0
雪    币: 100
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
用VirtualProtect这个和CreateThread  这俩断点配合也可以的```
2009-5-10 17:07
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
下 VirtualProtect 和 CreateThread  这俩断点后, 单步来到 call ecx,F7进去!
到达这里:
00C5F210    60              pushad
00C5F211    BE 00609400     mov esi,hexin_1_.00946000
00C5F216    8DBE 00B0ABFF   lea edi,dword ptr ds:[esi+FFABB000]
00C5F21C    57              push edi
00C5F21D    EB 0B           jmp short hexin_1_.00C5F22A
00C5F21F    90              nop
00C5F220    8A06            mov al,byte ptr ds:[esi]
00C5F222    46              inc esi
00C5F223    8807            mov byte ptr ds:[edi],al
00C5F225    47              inc edi
00C5F226    01DB            add ebx,ebx

这就是 OEP 吗?
怎么不像 VC++ 的入口特征?

求大侠在次指点一下,谢谢了!

.
2009-5-10 19:28
0
游客
登录 | 注册 方可回帖
返回
//