首页
社区
课程
招聘
[求助]请教anti dump的原理
发表于: 2005-1-17 22:57 7495

[求助]请教anti dump的原理

2005-1-17 22:57
7495
一个叫Access Remote PC远程控制软件(版本4.4.4下载URL:http://www.access-remote-pc.com/download/rpcsetup.exe),加了一种未知壳进行保护,不注册只能试用30次,使用flyOllyDBG1.1跟踪找到了OEP,但是无论是用Ollydump、Procdump还是Stud_PE均无法把程序dump出来,Stud_PE的出错信息是“Can't open this process!”,以前只是听说过有anti dump技术,可还没有真正遇到过,不知道其anti的原理是怎样的,应该如何对付?请各位老大赐教!

[课程]Android-CTF解题方法汇总!

收藏
免费 0
支持
分享
最新回复 (17)
雪    币: 159
活跃值: (339)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
2
这个问题原理可能是:壳将某些内存页设置成为NO ACCESS的了。导致不能dump
你可以试试,这样干:
1.alt+m
2.右键-设置权限-完整权限
把你需要dump的段都弄一遍...然后可以用ollydump来dump他。当然用lordpe可能也行...
上述纯属猜想....
2005-1-17 23:47
0
雪    币: 93908
活跃值: (200199)
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
3
最初由 Lenus 发布
这个问题原理可能是:壳将某些内存页设置成为NO ACCESS的了。导致不能dump
你可以试试,这样干:
1.alt+m
2.右键-设置权限-完整权限
把你需要dump的段都弄一遍...然后可以用ollydump来dump他。当然用lordpe可能也行...
........


辛苦了...
2005-1-17 23:48
0
雪    币: 159
活跃值: (339)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
4
最初由 linhanshi 发布


辛苦了...

不辛苦,都是吓说的,很多东西都还没成熟...
还想请这里的高手指教呢...:D
2005-1-17 23:53
0
雪    币: 93908
活跃值: (200199)
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
5
最初由 Lenus 发布

不辛苦,都是吓说的,很多东西都还没成熟...
还想请这里的高手指教呢...:D


太谦虚了...
2005-1-17 23:54
0
雪    币: 817
活跃值: (2063)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
试了一下,好象不灵。
2005-1-18 00:09
0
雪    币: 411
活跃值: (1160)
能力值: ( LV9,RANK:810 )
在线值:
发帖
回帖
粉丝
7
这样的,类似arm copymemII的解码不停对脱壳区域解码或读写操作,你不去除这些call也不能dump的.

arm就是这样的,不用tdasm的patch方法处理loadpe就是那个提示。
2005-1-18 00:21
0
雪    币: 93908
活跃值: (200199)
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
8
最初由 David 发布
这样的,类似arm copymemII的解码不停对脱壳区域解码或读写操作,你不去除这些call也不能dump的.

arm就是这样的,不用tdasm的patch方法处理loadpe就是那个提示。


这晚了还没休息...
2005-1-18 00:24
0
雪    币: 159
活跃值: (339)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
9
哈哈~露陷了..
2005-1-18 00:24
0
雪    币: 215
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
最初由 Lenus 发布
这个问题原理可能是:壳将某些内存页设置成为NO ACCESS的了。导致不能dump
你可以试试,这样干:
1.alt+m
2.右键-设置权限-完整权限
把你需要dump的段都弄一遍...然后可以用ollydump来dump他。当然用lordpe可能也行...
........

是有一部分壳这样,比如老XX,这招原来用过,猜想谦虚了。:D
2005-1-18 07:29
0
雪    币: 159
活跃值: (339)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
11
再友情提醒一下...
你是否将PE头的段的属性也修改了呢?
如果实在是不行,那我就不知道了...
2005-1-18 16:11
0
雪    币: 817
活跃值: (2063)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
谢谢楼上诸位大侠,PE各段属性都尝试修改了,但程序启动报错,提示程序已经损坏,要求重新安装。
2005-1-18 23:15
0
雪    币: 215
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
最初由 老伙计 发布
谢谢楼上诸位大侠,PE各段属性都尝试修改了,但程序启动报错,提示程序已经损坏,要求重新安装。

明显PE头有错。;)
2005-1-19 07:52
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
14
rpcsetup.exe ?
刚才看了一下,不是未知壳
是Armadillo V3.7X标准壳

脱壳时也可以正常dump
从上面链接下载的不是一个版本?

OEP: 000C7F6D       
IATRVA: 00101000       
IATSize: 00000954
2005-1-20 10:55
0
雪    币: 427
活跃值: (412)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
anti dump 其实手法很多,这个要具体问题具体分析。没有什么通用方法。
2005-1-20 11:50
0
雪    币: 339
活跃值: (1510)
能力值: ( LV13,RANK:970 )
在线值:
发帖
回帖
粉丝
16
最初由 鸡蛋壳 发布
anti dump 其实手法很多,这个要具体问题具体分析。没有什么通用方法。


支持。
看雪新书里面也有
2005-1-20 12:22
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
支持!支持!
2005-3-27 04:05
0
雪    币: 111
活跃值: (55)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
18
确实,修改peb中的进程空间大小数值也是方法其中之一
2005-3-27 04:58
0
游客
登录 | 注册 方可回帖
返回
//