首页
社区
课程
招聘
脱arm 3.xx-3.60标准壳时的疑问
发表于: 2005-1-3 13:38 4233

脱arm 3.xx-3.60标准壳时的疑问

2005-1-3 13:38
4233
在脱如上壳前,fi查是3.01版
先用windows进程管理器看,没有发现双进程.
od载入后下bp VirtualProtect,在中断前出现了程序的初始化窗口.
这个窗口是置顶的,只有windows进程管理器可以在它上面.把od窗口挡了大半,
调式起来很不方便
问题1,这时程序已经运行了吗?
    2,是单进程吗?
    3,有什么办法让程序的初始化窗口不置顶?
断了34次后在修改pe头的地方防修改,f7到call edi处进入,好象是oep,dump.
用fi查是vc 5.0 (<pe),用peid查还是arm.
用importrec修复,只剪除了无效指针,修复后的文件运行不了.
4,上面步骤有错误吗?
文件太大,没有上传

[课程]Linux pwn 探索篇!

收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
2
自己先用arm加个标准壳脱一下
你就知道了
2005-1-3 13:47
0
雪    币: 211
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
也考虑过,一时找不到类似的.
以前拖过一个arm 1.xx-2.xx的标准壳,没有这个问题,脱了之后不要修复就可以运行
2005-1-4 13:05
0
雪    币: 211
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
见鬼了,运行时差代码,到壳中搞了3段补上.
再运行时又出错
mov edx,dword ptr ds:[xxxxxx]
add edx,64
call edx
我的dword ptr ds:[xxxxxx]为0,
而未脱壳的文件运行到这里有数字,是77xxxx,是个api
????
2005-1-6 21:29
0
雪    币: 211
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
是我完全搞错了.
下he getmoudulehandlea找到magic jump修改后脱壳修复一步到位.
脱壳后正常运行,但是那个初始化窗口没有了!!
2005-1-14 18:58
0
游客
登录 | 注册 方可回帖
返回
//