大家来看看脱的这个是不是VMP壳
朋友发来一个程序叫我查一下有没有毒,用PE查了下看区段貌似是VMP壳先载入OD看看
一路F7,遇到第一个近call,F7进去
push esp
esp定律
下断点后F9运行到一个retn返回
按F8到OEP,要删除分析代码
OEP显示出来了
脱壳时记得不能选重建输入表
脱壳后查壳
很明显的VMP壳,这样脱了貌似只能在本机运行 a070458 发表于 2012-11-12 16:52 static/image/common/back.gif
很明显的VMP壳,这样脱了貌似只能在本机运行
哦,谢谢你的回答 这样脱壳后可以本机跑起来了应该,但换其他机器就不行了,还需要继续修复,论坛有不少vmp的脱壳文章还有神器,可以找找。
页:
[1]