首页
社区
课程
招聘
关于MSLRH v0.31
发表于: 2005-2-23 14:00 6788

关于MSLRH v0.31

2005-2-23 14:00
6788
用od的朋友注意啦:
1.它主要的手段是用RDTSC来Anti trace
2.OutputDebugStringA+ZwQueryInformationProcess+IsDebuggerPresent
3.修改文件头anti dump
4.CreateFileA 独占方式打开文件anti ImportREC
5.CRC
仅此而已,附一个OD下搞的东东。

附件:dumped_.rar

[培训]科锐逆向工程师培训第53期2025年7月8日开班!

收藏
免费 0
支持
分享
最新回复 (17)
雪    币: 239
活跃值: (544)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
2
牛气!
2005-2-23 14:05
0
雪    币: 255
活跃值: (207)
能力值: ( LV9,RANK:250 )
在线值:
发帖
回帖
粉丝
3
楼主,帮我看看我脱的壳为什么运行出现错误?附件:mydump.zip
2005-2-23 14:09
0
雪    币: 898
活跃值: (4054)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
4
辛苦  
2005-2-23 14:20
0
雪    币: 266
活跃值: (269)
能力值: ( LV9,RANK:210 )
在线值:
发帖
回帖
粉丝
5
最初由 fly 发布
辛苦


首长辛苦
2005-2-23 14:24
0
雪    币: 266
活跃值: (269)
能力值: ( LV9,RANK:210 )
在线值:
发帖
回帖
粉丝
6
哇,给加精了,不至于吧!看来要补脱文才说得过去哦,害我!!!
2005-2-23 14:35
0
雪    币: 898
活跃值: (4054)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
7
当然是要让你写教程的
哈哈  
2005-2-23 14:41
0
雪    币: 301
活跃值: (300)
能力值: ( LV9,RANK:290 )
在线值:
发帖
回帖
粉丝
8
最初由 jingulong 发布
哇,给加精了,不至于吧!看来要补脱文才说得过去哦,害我!!!


支持,辛苦一下吧
2005-2-23 14:46
0
雪    币: 266
活跃值: (269)
能力值: ( LV9,RANK:210 )
在线值:
发帖
回帖
粉丝
9
最初由 peaceclub 发布
楼主,帮我看看我脱的壳为什么运行出现错误?附件:mydump.zip


1509C处的LoadBitmapA咋少了呢?

就是这个原因啦
2005-2-23 14:48
0
雪    币: 255
活跃值: (207)
能力值: ( LV9,RANK:250 )
在线值:
发帖
回帖
粉丝
10
对了。谢谢。
哈哈
我的过程是:
1、运行mslrh 0.31
2、close mslrh file handle
3、ollydbg attach
4、find oep   ***根据api查找的***
5、dump & iat

凭我的脱法写脱文很牵强,还望jingulong兄写个ollydbg跟踪脱秀。
我的脱品:附件:mydump.zip
2005-2-23 15:15
0
雪    币: 275
活跃值: (466)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
11
好贴正如美女,是要 顶 弟,我顶
2005-2-23 15:44
0
雪    币: 301
活跃值: (300)
能力值: ( LV9,RANK:290 )
在线值:
发帖
回帖
粉丝
12
最初由 peaceclub 发布
对了。谢谢。
哈哈
我的过程是:
1、运行mslrh 0.31
2、close mslrh file handle
........


第二步可以仔细说下吗?
2005-2-23 16:02
0
雪    币: 255
活跃值: (207)
能力值: ( LV9,RANK:250 )
在线值:
发帖
回帖
粉丝
13
用一些进程管理器:08fK9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8Y4N6%4N6#2)9J5k6i4y4&6M7$3W2F1N6r3g2J5L8X3q4D9M7#2)9J5k6h3y4G2L8g2)9J5c8X3k6A6L8r3g2K6i4K6u0r3M7s2u0G2j5$3g2^5M7r3&6@1i4K6u0W2P5X3W2H3i4@1f1^5i4@1u0r3i4K6V1&6i4@1f1@1i4@1t1^5i4@1q4m8i4@1f1&6i4K6R3H3i4K6R3&6i4@1f1$3i4K6S2n7i4@1p5&6L8i4y4D9M7X3S2Q4c8e0S2Q4b7V1k6Q4z5f1u0Q4c8e0N6Q4b7e0S2Q4z5p5u0Q4x3V1y4Q4c8e0N6Q4z5o6c8Q4b7U0k6Q4c8e0g2Q4z5e0m8Q4z5p5g2Q4c8e0k6Q4z5f1k6Q4b7e0g2Q4c8e0N6Q4z5f1y4Q4z5p5u0Z5j5h3&6V1L8r3g2Q4x3V1y4Q4c8e0k6Q4z5p5q4Q4z5p5q4E0M7$3I4J5K9q4)9J5k6h3g2^5k6g2!0q4y4#2)9&6b7g2)9^5y4r3S2S2L8X3c8D9k6g2!0q4y4#2!0n7b7W2)9&6z5g2!0q4y4g2)9^5y4g2!0n7x3#2!0q4z5g2)9&6y4#2!0m8c8q4!0q4y4W2)9^5c8g2)9^5z5g2!0q4x3#2)9^5x3q4)9^5x3R3`.`.

RDTSC我还无法解决啊,等jingulong指点指点咯
2005-2-23 16:29
0
雪    币: 6075
活跃值: (2236)
能力值: (RANK:1060 )
在线值:
发帖
回帖
粉丝
14
rdtsc都是垃圾指令
2005-2-23 17:39
0
雪    币: 301
活跃值: (300)
能力值: ( LV9,RANK:290 )
在线值:
发帖
回帖
粉丝
15
最初由 peaceclub 发布
用一些进程管理器:ce3K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8Y4N6%4N6#2)9J5k6i4y4&6M7$3W2F1N6r3g2J5L8X3q4D9M7#2)9J5k6h3y4G2L8g2)9J5c8X3k6A6L8r3g2K6i4K6u0r3M7s2u0G2j5$3g2^5M7r3&6@1i4K6u0W2P5X3W2H3i4@1f1^5i4@1u0r3i4K6V1&6i4@1f1@1i4@1t1^5i4@1q4m8i4@1f1&6i4K6R3H3i4K6R3&6i4@1f1$3i4K6S2n7i4@1p5&6L8i4y4D9M7X3S2Q4c8e0S2Q4b7V1k6Q4z5f1u0Q4c8e0N6Q4b7e0S2Q4z5p5u0Q4x3V1y4Q4c8e0N6Q4z5o6c8Q4b7U0k6Q4c8e0g2Q4z5e0m8Q4z5p5g2Q4c8e0k6Q4z5f1k6Q4b7e0g2Q4c8e0N6Q4z5f1y4Q4z5p5u0Z5j5h3&6V1L8r3g2Q4x3V1y4Q4c8e0k6Q4z5p5q4Q4z5p5q4E0M7$3I4J5K9q4)9J5k6h3g2^5k6g2!0q4y4#2)9&6b7g2)9^5y4r3S2S2L8X3c8D9k6g2!0q4y4#2!0n7b7W2)9&6z5g2!0q4y4g2)9^5y4g2!0n7x3#2!0q4z5g2)9&6y4#2!0m8c8q4!0q4y4W2)9^5c8g2)9^5z5g2!0q4x3#2)9^5x3q4)9^5x3R3`.`.

RDTSC我还无法解决啊,等jingulong指点指点咯


多谢指点,这种方法也不错
2005-2-23 17:52
0
雪    币: 303
活跃值: (476)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
rdtsc
2005-2-24 00:16
0
雪    币: 149
活跃值: (379)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
17
rdtsc 读时间标记计数器到EDX:EAX
用这个来anti是什么意思...jingulong老大指点一下哦...
2005-2-24 01:33
0
雪    币: 303
活跃值: (476)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
18
最初由 Lenus 发布
rdtsc 读时间标记计数器到EDX:EAX
用这个来anti是什么意思...jingulong老大指点一下哦...

rdtsc怎么办的,写篇教程吧,老大
2005-2-24 19:04
0
游客
登录 | 注册 方可回帖
返回