首页
社区
课程
招聘
[求助]tElock 0.98b1 -> tE!加的壳如何脱?
发表于: 2004-12-30 12:19 5082

[求助]tElock 0.98b1 -> tE!加的壳如何脱?

2004-12-30 12:19
5082
1.我参考了论坛的好几篇文章,有的说【不忽略所有异常】在int68哪个异常那里找test esi,esi,修改z标志强行跳,然后下内存断点,可是我那样作了,看到OEP了,可是程序接着就无法处理异常退出了.【如果不修改哪个标志,跟下面的情况一样】
2.我【忽略所有】的异常,用两次内存断点,可以直接到达OEP,程序也可以运行,可是这个时候脱壳出来的文件部分输入表被破坏了.......

2.我用了【tElock v0.98+ unpacker by heXer/iPB】这个工具,倒是可以脱壳,但是运行的时候在下面这个地方出错退出了........

005A429A        |.  E8 B1FEFFFF  call    nwla.005A4150
005A429F        |.  FF75 D0      push    dword ptr ss:[ebp-30]                   ; /lParam = NULL
005A42A2        |.  FF75 D4      push    dword ptr ss:[ebp-2C]                   ; |hInst = 00400000
005A42A5        |.  FF75 D8      push    dword ptr ss:[ebp-28]                   ; |hMenu = 341E027F
005A42A8        |.  FF75 DC      push    dword ptr ss:[ebp-24]                   ; |hParent = NULL
005A42AB        |.  FF75 E0      push    dword ptr ss:[ebp-20]                   ; |Height = 80000000 (-2147483648.)
005A42AE        |.  FF75 E4      push    dword ptr ss:[ebp-1C]                   ; |Width = 80000000 (-2147483648.)
005A42B1        |.  FF75 E8      push    dword ptr ss:[ebp-18]                   ; |Y = 80000000 (-2147483648.)
005A42B4        |.  FF75 EC      push    dword ptr ss:[ebp-14]                   ; |X = 80000000 (-2147483648.)
005A42B7        |.  FF75 F0      push    dword ptr ss:[ebp-10]                   ; |Style = WS_OVERLAPPED|WS_MINIMIZEBOX|WS_MAXIMIZEBOX|WS_SYSMENU|WS_THICKFRAME|WS_CAPTION|C000
005A42BA        |.  FF75 F4      push    dword ptr ss:[ebp-C]                    ; |WindowName = "Nihuo Web Log Analyzer"
005A42BD        |.  FF75 F8      push    dword ptr ss:[ebp-8]                    ; |Class = "Afx:400000:0"
005A42C0        |.  FF75 FC      push    dword ptr ss:[ebp-4]                    ; |ExtStyle = 0
005A42C3        |.  FF15 28965D0>call    near dword ptr ds:[<&USER32.CreateWindo>; \CreateWindowExA

软件下载连接:http://www.loganalyzer.net/cn/download.html

本人水平不够,还请有能力的人帮忙看一下这个壳,本人不需要注册信息和破解.

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (2)
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
2004-12-30 17:01
0
雪    币: 207
活跃值: (10)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
3
稍微瞄了一下
改一个字节搞定

004C0047  |.  8D4C24 00     LEA     ECX,DWORD PTR SS:[ESP]
004C004B  |.  E8 4B890E00   CALL    dnwla.005A899B
004C0050  |.  3D 00B01D00   CMP     EAX,1DB000
004C0055  |.  76 07         JBE     SHORT dnwla.004C005E --->JMP
004C0057  |.  6A 00         PUSH    0
004C0059  |.  E8 3EA80C00   CALL    dnwla.0058A89C
004C005E  |>  8D4C24 00     LEA     ECX,DWORD PTR SS:[ESP]
004C0062  |.  E8 55880E00   CALL    dnwla.005A88BC
2005-1-2 15:54
0
游客
登录 | 注册 方可回帖
返回
//