吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 2513|回复: 6
收起左侧

[已解决] 第一次脱vs2010编译的程序

[复制链接]
Krystian 发表于 2019-9-18 01:46
本帖最后由 Krystian 于 2019-9-18 12:50 编辑

这是一个ASPack的壳,在ximo的教程里面有对这个壳进行脱,可是这次失败了 image.png

首先 OD 加载,能明显的看见壳的特征pushad
image.png


然后用ximo里的脱壳方法,成功走到popad,我看了希望
image.png

然而现实是残酷的,当retn出去后,我懵逼了,这和我之前脱的不一样



在这一步,我觉得oep在这个call里面(希望热心吧友告诉我这是不是对的)
其实这个call我进去看了下,也没看出来什么东东,是我资历尚浅,还是真的没什么东东,热心吧友给解答一下呗
image.png

再往下面走我也看不出来什么,就这看着有点眼熟
image.png
接着用loadPE修正,转存
image.png

使用Import REC配合od插件查看OPE
image.png
然后用3个查看工具查了一下,脱掉了
image.png

到了激动我的时候,双击……
没有反应,我觉得是iat没对头,ximo视频里讲,找call的地址
我往下翻了一下,这些call看起来也不正常呀
image.png

所以,我方了
如果我上面哪一点分析的没对头,请各位给我指出,谢谢啦
image.png

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

sp21000 发表于 2019-9-18 06:46
这个还真不懂,像楼主学习,支持
小菜鸟一枚 发表于 2019-9-18 07:23
楼主这是哪个程序?标题乱码了,看不出来。
retn后返回的不是oep吗?那你试试ximo教程里的内存镜像法,看看其他方法是不是都来到同一个地方,如果是同一个地方我觉得那里是oep的可能性比较大。
玖公子 发表于 2019-9-18 09:05
你下载个vs2010程序看看,无壳应该是在call那里,你选错dump位置了吧!
https://www.52pojie.cn/thread-1010733-1-1.html
你看看我这篇帖子,是一个无壳的vs2010程序
004014AC > $  E8 78040000   call 玖公子练.00401929
004014B1   .^ E9 B3FDFFFF   jmp 玖公子练.00401269

你应该在这个call这里dump吧!
不应该进去dump的,ximo教程里是vc++6.0,所以入口特征不一样!
摇裤儿 发表于 2019-9-18 09:11
我太难了,一句代码都不懂
 楼主| Krystian 发表于 2019-9-18 12:32
小菜鸟一枚 发表于 2019-9-18 07:23
楼主这是哪个程序?标题乱码了,看不出来。
retn后返回的不是oep吗?那你试试ximo教程里的内存镜像法,看 ...

ojbk,这是教学培训第一期,第二课的程序,不知道为什么,我不能上传这个文件
 楼主| Krystian 发表于 2019-9-18 12:46
玖公子 发表于 2019-9-18 09:05
你下载个vs2010程序看看,无壳应该是在call那里,你选错dump位置了吧!
https://www.52pojie.cn/thread-10 ...

谢玖公子,原来vs 编译器写的是这个样子,受教,今后在破解的路上多多指教,已经脱掉了
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-25 16:53

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表