首页
课程
问答
CTF
社区
招聘
峰会
发现
排行榜
知识库
工具下载
看雪20年
看雪商城
证书查询
登录
注册
首页
社区
课程
招聘
发现
问答
CTF
排行榜
知识库
工具下载
峰会
看雪商城
证书查询
社区
智能设备
发新帖
0
0
[求助]wince 的加壳软件
发表于: 2009-6-27 10:47
8370
[求助]wince 的加壳软件
ccpp
2009-6-27 10:47
8370
编写wince加壳程序,需要注意写什么东西那?
在外壳部分的操作:
1.异或加密.text段
2.用 LoadLibrary 和GetModuleHandle 手动还原IAT
结果加壳win32程序没问题,到了wince平台,就出问题了 - -
[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!
收藏
・
0
免费
・
0
支持
分享
分享到微信
分享到QQ
分享到微博
赞赏记录
参与人
雪币
留言
时间
查看更多
赞赏
×
1 雪花
5 雪花
10 雪花
20 雪花
50 雪花
80 雪花
100 雪花
150 雪花
200 雪花
支付方式:
微信支付
赞赏留言:
快捷留言
感谢分享~
精品文章~
原创内容~
精彩转帖~
助人为乐~
感谢分享~
最新回复
(
7
)
加百力
雪 币:
2604
活跃值:
(64)
能力值:
(RANK:510 )
在线值:
发帖
86
回帖
896
粉丝
4
关注
私信
加百力
12
2
楼
我前面做过一些Windows CE/ARM平台的加壳研究。确实有一些需要注意的地方。
你的表述不太清楚不知道你所说的:“就出问题了”是什么问题?
你说使用“异或加密.text段”,那么你应该需要在被加壳程序中加入代码以便运行前先解密吧?
你所说的“加壳win32程序没问题”,是指X86平台的WIN32程序吗?
那么加入程序中解密的代码使用的是X86指令还是ARM指令?
你是使用什么系统开发的?在哪个环境下构建的程序?等等需要更详细的说明才能判断出错的原因。
2009-6-27 13:24
0
NETTF小金
雪 币:
164
活跃值:
(10)
能力值:
( LV7,RANK:110 )
在线值:
发帖
12
回帖
131
粉丝
0
关注
私信
NETTF小金
2
3
楼
看看UPX的实现吧,它能在CE下正常用。
2009-6-27 14:21
0
加百力
雪 币:
2604
活跃值:
(64)
能力值:
(RANK:510 )
在线值:
发帖
86
回帖
896
粉丝
4
关注
私信
加百力
12
4
楼
UPX支持的如硬件平台很多。
对于不同CPU平台的程序,UPX使用汇编编写了针对性的模块插入的待加壳程序中。
2009-6-27 14:25
0
ccpp
雪 币:
200
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
8
回帖
37
粉丝
0
关注
私信
ccpp
5
楼
to 加百力
感谢,
才知道,原来ce下没有加载 1000h的文件头,所以没法读文件头的信息。
还想请教前辈一下,coredll.dll里面是不是没有LoadLirbaryA函数,而只有LoadLirbaryW
2009-6-29 20:08
0
ccpp
雪 币:
200
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
8
回帖
37
粉丝
0
关注
私信
ccpp
6
楼
还有,我的外壳代码在单独编译后, 引入了__rt_udiv库函数,
这是怎么回事那
2009-6-29 20:15
0
加百力
雪 币:
2604
活跃值:
(64)
能力值:
(RANK:510 )
在线值:
发帖
86
回帖
896
粉丝
4
关注
私信
加百力
12
7
楼
是这样的为了减小DLL的体积,WM中一般都提供的是宽字符集对应的函数常以W结尾。
在WinINet系列函数中有一些和W对应的以A结尾的函数。
2009-6-29 20:28
0
加百力
雪 币:
2604
活跃值:
(64)
能力值:
(RANK:510 )
在线值:
发帖
86
回帖
896
粉丝
4
关注
私信
加百力
12
8
楼
据我观察在ARM指令集中没有直接进行除法操作的指令。这是ARM指令集和X86指令集的一个不同之处。所以如果你使用C/C++编程时用到了除法运算编译的时候是调用系统函数比如你所说的__rt_udiv(看名字应该是运行时库函数中的无符号除法函数)来实现的。所以你可能会看到这样的除法函数被调用。
春节期间我用Xarm写了一个外壳当需要做除法运算的时候也是使用类似的库函数来实现整除或者取余数运算的。
2009-6-29 20:34
0
游客
登录
|
注册
方可回帖
回帖
表情
雪币赚取及消费
高级回复
返回
ccpp
8
发帖
37
回帖
10
RANK
关注
私信
他的文章
[求助]PE文件映像在哪里
5690
[求助]wince 的加壳软件
8371
[求助]看看这道题会输出什么
4205
[分享]答第一题
2610
[分享] WM_NOTIFY的通知码
4850
关于我们
联系我们
企业服务
看雪公众号
专注于PC、移动、智能设备安全研究及逆向工程的开发者社区
看原图
赞赏
×
雪币:
+
留言:
快捷留言
为你点赞!
返回
顶部