首页
社区
课程
招聘
[求助]麻烦帮忙看看这个壳脱下来却运行不了。
发表于: 2009-7-23 00:50 5337

[求助]麻烦帮忙看看这个壳脱下来却运行不了。

2009-7-23 00:50
5337
0017.exe 是未脱壳的文件
现用ESP定律脱掉了一层
007.exe是脱掉了一层壳的文件,能够正常运行 
查壳显示的是ASPack 2.12 -> Alexey Solodovnikov [Overlay]
而对于ASPack 2.12 -> Alexey Solodovnikov [Overlay]壳,不管用F8跟踪方式还是用ESP定律,脱下来之后,程序却运行不了(提示不是有效的WIN32程序)。查壳是C++,脱壳方式应该是准确无误,不知道是哪出的问题,麻烦高手帮忙看看。谢谢。

程序运行的时候EXE文件和DLL文件的名字一样,扩展名不需要一样。

还有一点 脱完第一次壳的入口点是0040C001

F8跟进去却是这个样子,

脱下一层壳后重新加载脱完壳的程序又正常了

[课程]Linux pwn 探索篇!

上传的附件:
收藏
免费 0
支持
分享
最新回复 (6)
雪    币: 71
活跃值: (276)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
双层壳
Anti007 V1.0-V2.X -> NsPacK Private   * Sign.By.fly *
ASPack 2.12

两次ESP定律就可以到OEP
上传的附件:
2009-7-23 01:32
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
我还没看懂,怎么查出来的。
2009-7-23 06:43
0
雪    币: 199
活跃值: (72)
能力值: ( LV7,RANK:110 )
在线值:
发帖
回帖
粉丝
4
用 ESP定律 到了第一个入口处 再用一次ESP定律 就到了程序真正的OEP 00402212处 然后DUMP 修复就可以了 程序可以运行
上传的附件:
2009-7-23 08:50
0
雪    币: 199
活跃值: (72)
能力值: ( LV7,RANK:110 )
在线值:
发帖
回帖
粉丝
5
但是 我不清楚 那两层壳都是什么壳 我这里用PEID 查不出来
2009-7-23 08:50
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
可是为什么我脱下来却说“不是有效的WIN32程序”,是不是我没有修复,那么如何修复
2009-7-23 12:48
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
您修复程序了吗?
2009-7-23 13:06
0
游客
登录 | 注册 方可回帖
返回
//