吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 1681|回复: 3
收起左侧

[已解决] ximo脱壳教程第21课,修改完代码第二次内存断点的时候为什么跳转的位置不一样

[复制链接]
小小崎莫超 发表于 2020-12-23 21:06
今天研究了一天没有明白,按照视频里的方法忽略了所有异常,然后在.rdata下断,shift+F9运行到
[Asm] 纯文本查看 复制代码
0043383D    8B46 0C             mov eax,dword ptr ds:[esi+C]     //中断在这里00433840    0BC0                or eax,eax
00433842    0F84 25020000       je NgaMy.00433A6D
00433848    8366 0C 00          and dword ptr ds:[esi+C],0
0043384C    03C2                add eax,edx
0043384E    8BD8                mov ebx,eax
00433850    56                  push esi
00433851    57                  push edi

然后跟着视频单步到
[Asm] 纯文本查看 复制代码
0043396D    3B85 9CE24100       cmp eax,dword ptr ss:[ebp+41E29C]          //处理MessageBoxA

然后把
[Asm] 纯文本查看 复制代码
00433973    74 20               je short NgaMy.00433995                    //NOP掉

NOP掉了
跟着又单步到
[Asm] 纯文本查看 复制代码
00433979    3B85 9D014100       cmp eax,dword ptr ss:[ebp+41019D]          //处理RegisterHotKey

把下面的
[Asm] 纯文本查看 复制代码
0043397F    74 09               je short NgaMy.0043398A                    //NOP掉

NOP掉了
然后向下滚到
[Asm] 纯文本查看 复制代码
004339C7    74 57               je short NgaMy.00433A20                //magic跳,改JMP

双击把Je改成了jmp
然后跟着视频切到内存,在在00401000处下了断点,然后shift+F9
视频里中断在
[Asm] 纯文本查看 复制代码
00403D38    68 8C3D4000         push NgaMy.00403D8C             //中断在这里

而我中断在
图片.png
而且切换到内存里,断点还在
图片.png
在按shift+f9程序就终止了,不按shift+F9接着单步,没几步程序也终止了

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

 楼主| 小小崎莫超 发表于 2020-12-23 22:12
终于研究出来问题所在了 要脱壳的程序还附带了一个.DLL文件,要一起考到虚拟机里!!!!
aa181610481 发表于 2021-1-27 03:55
你们都是用虚拟机学习的吗?我用的是自己家电脑 他这个教程的4种脱壳方法 1,3.4这三种我试了也是中断 只有第2种ESP定律法可以找到壳
 楼主| 小小崎莫超 发表于 2021-1-28 14:24
aa181610481 发表于 2021-1-27 03:55
你们都是用虚拟机学习的吗?我用的是自己家电脑 他这个教程的4种脱壳方法 1,3.4这三种我试了也是中断 只有 ...

嗯,用的虚拟机啊,自己的电脑不是XP的,会有重定位的问题,而且虚拟机安全啊
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-25 05:39

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表