hrj3251 发表于 2012-11-12 16:26

大家来看看脱的这个是不是VMP壳

朋友发来一个程序叫我查一下有没有毒,用PE查了下看区段貌似是VMP壳

先载入OD看看




一路F7,遇到第一个近call,F7进去


push esp

esp定律

下断点后F9运行到一个retn返回

按F8到OEP,要删除分析代码


OEP显示出来了


脱壳时记得不能选重建输入表

脱壳后查壳









a070458 发表于 2012-11-12 16:52

很明显的VMP壳,这样脱了貌似只能在本机运行

hrj3251 发表于 2012-11-12 17:17

a070458 发表于 2012-11-12 16:52 static/image/common/back.gif
很明显的VMP壳,这样脱了貌似只能在本机运行

哦,谢谢你的回答

shufu 发表于 2012-11-15 13:04

Hmily 发表于 2012-11-18 00:47

这样脱壳后可以本机跑起来了应该,但换其他机器就不行了,还需要继续修复,论坛有不少vmp的脱壳文章还有神器,可以找找。
页: [1]
查看完整版本: 大家来看看脱的这个是不是VMP壳