吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 4745|回复: 7
收起左侧

[第二课] 【新人求助】脱壳后程序内的汇编指令全没了!

[复制链接]
半真子 发表于 2020-6-5 18:19

程序:论坛培训第二课作业一
环境:论坛专用虚拟机winxp
脱壳过程如下:
1.EXEInfoPE查壳;
UPX 0.89 - 3.xx -> Markus & Laszlo ver. [   1 ] <- from file. [ ! Modified ! ] ( sign like UPX packer )
2.在OllyDbg找OEP,OEP在0x005025a6;
3.接着就是利用lordPE  dump文件;
4.再用 ImpREC FINAL 1.7汉化版 进行重建IAT
IAT信息:
OEP = 1025A6
EVA = 127000
SIZE = 95C
5.获得输入表,剪切无效指针,获得输入表;
6.转储文件后打开结果如下:
而用OLLYDBG打开看见里面完全没有指令。
1.png

而我用OLLYDBG内带的脱壳插件,脱壳后居然能正常脱壳,有大佬指教下吗?刚学这个不太懂。

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

Hmily 发表于 2020-6-5 18:30
我好像写了排查方法?看起来应该是有iat没修复完整,是不是大小少了。
 楼主| 半真子 发表于 2020-6-5 19:01
起始地址:527000
最后地址:52795C  就是再oldelg.OleUIBusy 那里
大小 不是95C吗?
 楼主| 半真子 发表于 2020-6-5 19:02
Hmily 发表于 2020-6-5 18:30
我好像写了排查方法?看起来应该是有iat没修复完整,是不是大小少了。

我是按照大大你第一课教的  计算IAT的大小,应该没小吧。

点评

我只是猜测,还需要你自己排查,调试下崩溃的地方是什么。  详情 回复 发表于 2020-6-5 22:41
Hmily 发表于 2020-6-5 22:41
半真子 发表于 2020-6-5 19:02
我是按照大大你第一课教的  计算IAT的大小,应该没小吧。

我只是猜测,还需要你自己排查,调试下崩溃的地方是什么。
 楼主| 半真子 发表于 2020-6-6 17:08
Hmily 发表于 2020-6-5 22:41
我只是猜测,还需要你自己排查,调试下崩溃的地方是什么。

也搞不懂了,用scylla脱壳也没出现这异常,就是用IMPREC就出现这种情况。里面的汇编指令全没了,我也不懂怎么排查了。
1.png

点评

看入口代码没有可以从两个方面排查,一是入口点的地址是否设置正确,二是dump文件时机对不对,是不是还没解码。  详情 回复 发表于 2020-6-6 21:16
 楼主| 半真子 发表于 2020-6-6 17:09
Hmily 发表于 2020-6-5 22:41
我只是猜测,还需要你自己排查,调试下崩溃的地方是什么。

网上找了好久也很少见到这种类似的情况。
Hmily 发表于 2020-6-6 21:16
半真子 发表于 2020-6-6 17:08
也搞不懂了,用scylla脱壳也没出现这异常,就是用IMPREC就出现这种情况。里面的汇编指令全没了,我也不懂 ...

看入口代码没有可以从两个方面排查,一是入口点的地址是否设置正确,二是dump文件时机对不对,是不是还没解码。
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-15 12:39

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表