吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 28863|回复: 6
收起左侧

[原创] 对分析 yoda's Protector v1.02(.dll,.ocx) -> Ashkbiz Danehkar (h) *

   关闭 [复制链接]
yyyz 发表于 2017-9-11 10:00
本帖最后由 yyyz 于 2017-9-11 10:03 编辑

今天对一个dll文件进行分析,
PEiD0.95查出来的是:yoda's Protector v1.02(.dll,.ocx) -> Ashkbiz Danehkar (h) *
20170910214533.jpg

上来就直接用ESP定律,不行,再用内存法,不行,最后单步法,搞了一下午没有搞定。
在网上查看很多关于yoda's Protector v1.02 (.dll,.ocx) -> Ashkbiz Danehkar (h) *的帖子,但是都没有找到解决方法。
有人说是其它的壳伪装成这个壳,但我想只要是壳的话,至少单步法是行得通的呀。
(网上确实有人发帖,遇到了VMP伪装成yoda's Protector v1.02,但这哥们用单步法脱了它)

之后看到了这篇文章给了我启发:https://www.52pojie.cn/thread-156741-1-1.html,作者的截图跟我的很像,并且在文章下面
@736148001评论:无壳 E语言加花和打乱码而已(@736148001说他是根据区段和经验判断出来的)。

我再用ExEinfo PE V0.0.2.4 - 514 汉化版查壳,提示无壳!
20170910220211.jpg

接着在网上找了yoda's Protector v1.02脱壳工具,这工具脱不了dll文件,改成exe就好了
也是提示没有被yoda's Protector加壳
20170910215210.jpg

(从yoda's Protector脱壳工具脱不了dll文件,是不是可以反推出yoda's Protector加壳工具不能对dll文件加壳,也就说明这个dll文件加的壳不是yoda's Protector v1.02壳呢)

总结
用PEiD检测壳为:yoda's Protector v1.02 (.dll,.ocx) -> Ashkbiz Danehkar (h)*
有两种情况:
1)其他壳伪装成yoda's Protector v1.02 (.dll,.ocx) -> Ashkbiz Danehkar (h)
2)没有加壳,作者加了花指令,伪装成yoda's Protector v1.02 (.dll,.ocx) -> Ashkbiz Danehkar (h)

操作:
1、用其它PE工具检测确认它是不是其它壳伪装的;
2、如果是其它壳伪装,根据脱壳技术完全可以干掉它的;
3、如果花指令伪装,那就更简单了,去除花指令。


1、不要依赖一个PE工具,当不明确的时候换个PE工具试试;
2、多点新的尝试,不要限于自己的经验;
3、不懂网上搜索,用好网络工具;



ps
昨晚断电,没发成功
今天补上
时间:2017年9月11日 周一

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

Hmily 发表于 2017-9-11 10:10
https://www.52pojie.cn/thread-349073-1-1.html 官方第一课就讲解这些问题的,peid的原理是人工添加壳的特征来匹配,特征由不同人提取的不同壳特征,由于水平的原因,误报是经常出现,了解原理,和不同壳的特征,选择更为先进的查壳工具会更合适。
lcwxxf 发表于 2017-9-13 14:22
马克思主义原理重要精髓:实践是检验真理的唯一标准
冥界3大法王 发表于 2017-9-11 10:50
又一次被外表假象迷惑了双眸!
经验主义者,机会主义者,还是不如用实践去证明猜测!
6767 发表于 2017-9-11 14:41
马克思主义原理重要精髓:实践是检验真理的唯一标准
njzycwc 发表于 2017-9-11 21:07
很有道理啊
Sound 发表于 2017-9-12 18:26
推荐ExeInfo Pe 以及 Die进行侦测。Peid除非重新更新特征库 否则没办法使用咯。误报严重。另外就是靠经验。

免费评分

参与人数 1吾爱币 +2 热心值 +1 收起 理由
ajm3 + 2 + 1 s大,我们可以做朋友吗

查看全部评分

您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-17 06:45

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表