能力值:
( LV2,RANK:10 )
2 楼
输出表的函数名数量-1
能力值:
( LV2,RANK:140 )
3 楼
高人啊,果然能加载了!
啥原理啊?
能力值:
( LV2,RANK:10 )
4 楼
高人啊。。。
能力值:
( LV2,RANK:10 )
5 楼
恩 我也吃过亏
能力值:
( LV2,RANK:10 )
6 楼
能不能说详细点啊?
能力值:
( LV6,RANK:80 )
7 楼
膜拜超哥 牛!
能力值:
(RANK:1130 )
8 楼
能不能传一个样本上来?
能力值:
( LV2,RANK:140 )
9 楼
遵命!我用StrongOD试过,应该还没到它起作用就已经退了。
密码:virus
上传的附件:
能力值:
(RANK:1130 )
10 楼
原版OD能正常载入啊。。。
有StrongOD也能载入啊。。。
不截图了
能力值:
( LV2,RANK:140 )
11 楼
原来反调试也是看人下菜碟啊,见了高手就服服帖帖?
原版OD是啥版本?我用的是看雪今年大礼包的那个,也不知道算不算。
能力值:
(RANK:1130 )
12 楼
原版我记得看雪里面有原版,英文的
实在不行去www.ollydbg.de去下载一个
http://www.ollydbg.de/odbg110.zip
能力值:
( LV2,RANK:140 )
13 楼
我用得就是这个啊,真是奇怪了,其他人也都加载不了,还是海风牛。
能力值:
(RANK:1130 )
14 楼
没必要做假啊。。
注意图上的OD是没有插件的原版
上传的附件:
能力值:
( LV8,RANK:120 )
15 楼
没搞懂~`怪事~
我实机和虚拟机是`同一个OD~`
实机XP系统虚拟机WIN2000SERVER
XP加载就退出`
虚拟机中可以正常加载~!
能力值:
( LV2,RANK:140 )
16 楼
我虚拟机是XP,无法加载。看来海风的虚拟机是2000?
愈发神奇了。
能力值:
( LV3,RANK:20 )
17 楼
不是DBGHELP.DLL的原因?
能力值:
(RANK:1130 )
18 楼
我是真机测试的,也许是dbghelp的原因吧
能力值:
( LV2,RANK:140 )
19 楼
谢谢诸位,应该就是这个dbghelp.dll漏洞被vmp壳利用的反调试技巧,论坛里好多人讨论过了。等周一替换一下,看看最终结论。
1、我贴出来的推测,IAT插入到了vmp2节中,说明存在内存覆盖;
2、ximo给出的方法,加载时会导致内存偏差,覆盖当然也就偏了;
3、不同的系统可以加载,是溢出地址不同;
4、dbghelp.dll是系统文件,跟OD无关,所以用啥插件或不用插件都不解决问题。
5、海风能加载,不用说,肯定已经更新过dbghelp.dll了。
能力值:
( LV2,RANK:10 )
20 楼
正需要,我的也加载不上
能力值:
( LV2,RANK:10 )
21 楼
好例子,做标记
能力值:
(RANK:1130 )
22 楼
学习。。。。
能力值:
( LV2,RANK:140 )
23 楼
经测试,确实是dbghelp.dll的问题,在OD执行目录下,添加此文件新版本后,可以正常加载.
感谢诸位.
有兴趣的朋友也可以参考:
http://bbs.pediy.com/showthread.php?t=75296
http://bbs.pediy.com/showthread.php?t=75644
http://bbs.pediy.com/showthread.php?t=68813
能力值:
( LV2,RANK:10 )
24 楼
我的也成功加载,感谢!!
能力值:
( LV2,RANK:10 )
25 楼
都是N人,我来学习