首页
社区
课程
招聘
[求助]这是什么壳用sod也不能调试
发表于: 2011-12-26 13:23 6597

[求助]这是什么壳用sod也不能调试

2011-12-26 13:23
6597
直接用OD发现调试器,附加时会结束程序,发现下面的一程序就结束:
00401548   > \6A 00         push 0x0
0040154A   .  68 00574400   push dumped.00445700            ;  icu_dbgpe--diyollydbgodbydykWinDbgFrameClass
0040154F   .  FFD6          call esi
00401551   .  85C0          test eax,eax
00401553   .^ 75 EF         jnz short dumped.00401544
00401555   .  50            push eax
00401556   .  68 08574400   push dumped.00445708            ;  pe--diyollydbgodbydykWinDbgFrameClass
0040155B   .  FFD6          call esi
0040155D   .  85C0          test eax,eax
0040155F   .^ 75 E3         jnz short dumped.00401544
00401561   .  50            push eax
00401562   .  68 10574400   push dumped.00445710            ;  ollydbgodbydykWinDbgFrameClass
00401567   .  FFD6          call esi
00401569   .  85C0          test eax,eax
0040156B   .^ 75 D7         jnz short dumped.00401544
0040156D   .  50            push eax
0040156E   .  68 18574400   push dumped.00445718            ;  odbydykWinDbgFrameClass
00401573   .  FFD6          call esi
00401575   .  85C0          test eax,eax
00401577   .^ 75 CB         jnz short dumped.00401544
00401579   .  50            push eax
0040157A   .  68 20574400   push dumped.00445720            ;  WinDbgFrameClass
0040157F   .  FFD6          call esi
00401581   .  85C0          test eax,eax
00401583   .^ 75 BF         jnz short dumped.00401544
00401585   .  50            push eax
00401586   .  68 34574400   push dumped.00445734            ;  TDeDeMainForm
0040158B   .  FFD6          call esi
0040158D   .  85C0          test eax,eax
0040158F   .^ 75 B3         jnz short dumped.00401544
00401591   .  50            push eax
00401592   .  68 44574400   push dumped.00445744            ;  TIdaWindow
00401597   .  FFD6          call esi
00401599   .  85C0          test eax,eax
0040159B   .^ 75 A7         jnz short dumped.00401544
0040159D   .  50            push eax
0040159E   .  68 50574400   push dumped.00445750            ;  TESTDBGkk1Eew75
004015A3   .  FFD6          call esi
004015A5   .  85C0          test eax,eax
004015A7   .^ 75 9B         jnz short dumped.00401544
004015A9   .  50            push eax
004015AA   .  68 58574400   push dumped.00445758            ;  kk1Eew75
004015AF   .  FFD6          call esi
004015B1   .  85C0          test eax,eax
004015B3   .^ 75 8F         jnz short dumped.00401544
004015B5   .  50            push eax
004015B6   .  68 5C574400   push dumped.0044575C            ;  Eew75
004015BB   .  FFD6          call esi
004015BD   .  85C0          test eax,eax
004015BF   .^ 75 83         jnz short dumped.00401544
004015C1   .  50            push eax
004015C2   .  68 64574400   push dumped.00445764            ;  Shadow
004015C7   .  FFD6          call esi
004015C9   .  85C0          test eax,eax
004015CB   .^ 0F85 73FFFFFF jnz dumped.00401544
004015D1   .  68 6C574400   push dumped.0044576C            ;  PEiD v0.94
004015D6   .  50            push eax
004015D7   .  FFD6          call esi
004015D9   .  85C0          test eax,eax
004015DB   .^ 0F85 63FFFFFF jnz dumped.00401544
004015E1   .  68 78574400   push dumped.00445778            ;  Registry Monitor - Sysinternals: 761K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8Y4N6%4N6#2)9J5k6i4y4&6M7$3W2F1N6r3g2J5L8X3q4D9M7#2)9J5k6h3y4G2L8b7`.`.
004015E6   .  50            push eax
004015E7   .  FFD6          call esi
004015E9   .  85C0          test eax,eax
004015EB   .^ 0F85 53FFFFFF jnz dumped.00401544
004015F1   .  68 B0574400   push dumped.004457B0            ;  File Monitor - Sysinternals: 1ecK9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8Y4N6%4N6#2)9J5k6i4y4&6M7$3W2F1N6r3g2J5L8X3q4D9M7#2)9J5k6h3y4G2L8b7`.`.
004015F6   .  50            push eax
004015F7   .  FFD6          call esi
004015F9   .  85C0          test eax,eax
004015FB   .^ 0F85 43FFFFFF jnz dumped.00401544
00401601   .  68 E4574400   push dumped.004457E4            ;  Import REConstructor v1.6 FINAL (C) 2001-2003

MackT/uCFDX3DRipper
00401606   .  50            push eax
00401607   .  FFD6          call esi
00401609   .  85C0          test eax,eax
0040160B   .^ 0F85 33FFFFFF jnz dumped.00401544
00401611   .  50            push eax
00401612   .  68 1C584400   push dumped.0044581C            ;  DX3DRipper
00401617   .  FFD6          call esi
00401619   .  85C0          test eax,eax
0040161B   .^ 0F85 23FFFFFF jnz dumped.00401544
00401621   .  68 1C584400   push dumped.0044581C            ;  DX3DRipper
00401626   .  50            push eax
00401627   .  FFD6          call esi
00401629   .  85C0          test eax,eax
0040162B   .^ 0F85 13FFFFFF jnz dumped.00401544
00401631   .  68 28584400   push dumped.00445828            ;  DX3DRipper.exe
00401636   .  50            push eax
00401637   .  FFD6          call esi
00401639   .  85C0          test eax,eax
0040163B   .^ 0F85 03FFFFFF jnz dumped.00401544
00401641   .  50            push eax
00401642   .  68 28584400   push dumped.00445828            ;  DX3DRipper.exe
00401647   .  FFD6          call esi
00401649   .  85C0          test eax,eax
0040164B   .  0F95C0        setne al
0040164E   .  5E            pop esi
0040164F   .  C3            retn

带壳程序: FISH.zip

[培训]科锐逆向工程师培训第53期2025年7月8日开班!

上传的附件:
收藏
免费 0
支持
分享
最新回复 (5)
雪    币: 566
活跃值: (2471)
能力值: ( LV7,RANK:100 )
在线值:
发帖
回帖
粉丝
2
004017E0  /$  57            push edi
004017E1  |.  E8 91EB1300   call dumped.00540377
004017E6  |.  D4 52         aam 0x52
004017E8  |.  E8 CE930700   call dumped.0047ABBB
004017ED  |.  6A 00         push 0x0
004017EF  |.  68 80000000   push 0x80
004017F4  |.  6A 03         push 0x3
004017F6  |.  6A 00         push 0x0
004017F8  |.  6A 03         push 0x3
004017FA  |.  68 000000C0   push 0xC0000000
004017FF  |.  68 BC584400   push dumped.004458BC                            ;  \\.\SIWVID
00401804  |.  FFD7          call edi
00401806  |.  83F8 FF       cmp eax,-0x1
00401809  |.  74 0B         je short dumped.00401816
0040180B  |.  50            push eax
0040180C  |.  FF15 28504400 call dword ptr ds:[0x445028]                    ;  kernel32.7C809BE7
00401812  |.  B0 01         mov al,0x1
00401814  |.  5F            pop edi
00401815  |.  C3            retn
00401816  |>  56            push esi
00401817  |.  8B35 28504400 mov esi,dword ptr ds:[0x445028]                 ;  kernel32.7C809BE7
0040181D  |.  6A FF         push -0x1
0040181F  |.  FFD6          call esi
00401821  |.  6A 00         push 0x0
00401823  |.  68 80000000   push 0x80
00401828  |.  6A 03         push 0x3
0040182A  |.  6A 00         push 0x0
0040182C  |.  6A 03         push 0x3
0040182E  |.  68 000000C0   push 0xC0000000
00401833  |.  68 C8584400   push dumped.004458C8                            ;  \\.\NTICE
00401838  |.  FFD7          call edi
0040183A  |.  83F8 FF       cmp eax,-0x1
0040183D  |.  75 21         jnz short dumped.00401860
0040183F  |.  50            push eax
00401840  |.  FFD6          call esi
00401842  |.  6A 00         push 0x0
00401844  |.  68 80000000   push 0x80
00401849  |.  6A 03         push 0x3
0040184B  |.  6A 00         push 0x0
0040184D  |.  6A 03         push 0x3
0040184F  |.  68 000000C0   push 0xC0000000
00401854  |.  68 D4584400   push dumped.004458D4                            ;  \\.\SICE
00401859  |.  FFD7          call edi
0040185B  |.  83F8 FF       cmp eax,-0x1
0040185E  |.  74 08         je short dumped.00401868
00401860  |>  50            push eax
00401861  |.  FFD6          call esi
00401863  |.  5E            pop esi
00401864  |.  B0 01         mov al,0x1
00401866  |.  5F            pop edi
00401867  |.  C3            retn
00401868  |>  53            push ebx
00401869  |.  6A FF         push -0x1
0040186B  |.  FFD6          call esi
0040186D  |.  6A 00         push 0x0
0040186F  |.  68 80000000   push 0x80
00401874  |.  6A 03         push 0x3
00401876  |.  6A 00         push 0x0
00401878  |.  6A 03         push 0x3
0040187A  |.  68 000000C0   push 0xC0000000
0040187F  |.  68 E0584400   push dumped.004458E0                            ;  \\.\SIWDEBUG
00401884  |.  FFD7          call edi
00401886  |.  8BD8          mov ebx,eax
00401888  |.  FF15 44504400 call dword ptr ds:[0x445044]                    ;  ntdll.RtlGetLastWin32Error
0040188E  |.  83F8 32       cmp eax,0x32
00401891  |.  53            push ebx
00401892  |.  0F84 F3000000 je dumped.0040198B
00401898  |.  FFD6          call esi
0040189A  |.  6A 00         push 0x0
0040189C  |.  68 80000000   push 0x80
004018A1  |.  6A 03         push 0x3
004018A3  |.  6A 00         push 0x0
004018A5  |.  6A 03         push 0x3
004018A7  |.  68 000000C0   push 0xC0000000
004018AC  |.  68 F0584400   push dumped.004458F0                            ;  \\.\REGVXD
004018B1  |.  FFD7          call edi
004018B3  |.  83F8 FF       cmp eax,-0x1
004018B6  |.  0F85 CE000000 jnz dumped.0040198A
004018BC  |.  50            push eax
004018BD  |.  FFD6          call esi
004018BF  |.  6A 00         push 0x0
004018C1  |.  68 80000000   push 0x80
004018C6  |.  6A 03         push 0x3
004018C8  |.  6A 00         push 0x0
004018CA  |.  6A 03         push 0x3
004018CC  |.  68 000000C0   push 0xC0000000
004018D1  |.  68 FC584400   push dumped.004458FC                            ;  \\.\REGVXG
004018D6  |.  FFD7          call edi
004018D8  |.  83F8 FF       cmp eax,-0x1
004018DB  |.  0F85 A9000000 jnz dumped.0040198A
004018E1  |.  50            push eax
004018E2  |.  FFD6          call esi
004018E4  |.  6A 00         push 0x0
004018E6  |.  68 80000000   push 0x80
004018EB  |.  6A 03         push 0x3
004018ED  |.  6A 00         push 0x0
004018EF  |.  6A 03         push 0x3
004018F1  |.  68 000000C0   push 0xC0000000
004018F6  |.  68 08594400   push dumped.00445908                            ;  \\.\REGSYS
004018FB  |.  FFD7          call edi
004018FD  |.  83F8 FF       cmp eax,-0x1
00401900  |.  0F85 84000000 jnz dumped.0040198A
00401906  |.  50            push eax
00401907  |.  FFD6          call esi
00401909  |.  6A 00         push 0x0
0040190B  |.  68 80000000   push 0x80
00401910  |.  6A 03         push 0x3
00401912  |.  6A 00         push 0x0
00401914  |.  6A 03         push 0x3
00401916  |.  68 000000C0   push 0xC0000000
0040191B  |.  68 14594400   push dumped.00445914                            ;  \\.\FILEVXG\\.\FILEM
00401920  |.  FFD7          call edi
00401922  |.  83F8 FF       cmp eax,-0x1
00401925  |.  75 63         jnz short dumped.0040198A
00401927  |.  50            push eax
00401928  |.  FFD6          call esi
0040192A  |.  6A 00         push 0x0
0040192C  |.  68 80000000   push 0x80
00401931  |.  6A 03         push 0x3
00401933  |.  6A 00         push 0x0
00401935  |.  6A 03         push 0x3
00401937  |.  68 000000C0   push 0xC0000000
0040193C  |.  68 20594400   push dumped.00445920                            ;  \\.\FILEM
00401941  |.  FFD7          call edi
00401943  |.  83F8 FF       cmp eax,-0x1
00401946  |.  75 42         jnz short dumped.0040198A
00401948  |.  50            push eax
00401949  |.  FFD6          call esi
0040194B  |.  6A 00         push 0x0
0040194D  |.  68 80000000   push 0x80
00401952  |.  6A 03         push 0x3
00401954  |.  6A 00         push 0x0
00401956  |.  6A 03         push 0x3
00401958  |.  68 000000C0   push 0xC0000000
0040195D  |.  68 2C594400   push dumped.0044592C                            ;  \\.\TRW\\.\ICEEXT
00401962  |.  FFD7          call edi
00401964  |.  83F8 FF       cmp eax,-0x1
00401967  |.  75 21         jnz short dumped.0040198A
00401969  |.  50            push eax
0040196A  |.  FFD6          call esi
0040196C  |.  6A 00         push 0x0
0040196E  |.  68 80000000   push 0x80
00401973  |.  6A 03         push 0x3
00401975  |.  6A 00         push 0x0
00401977  |.  6A 03         push 0x3
00401979  |.  68 000000C0   push 0xC0000000
0040197E  |.  68 34594400   push dumped.00445934                            ;  \\.\ICEEXT
00401983  |.  FFD7          call edi
00401985  |.  83F8 FF       cmp eax,-0x1
00401988  |.  74 09         je short dumped.00401993
0040198A  |>  50            push eax
0040198B  |>  FFD6          call esi
0040198D  |.  5B            pop ebx
0040198E  |.  5E            pop esi
0040198F  |.  B0 01         mov al,0x1
00401991  |.  5F            pop edi
00401992  |.  C3            retn
00401993  |>  6A FF         push -0x1
00401995  |.  FFD6          call esi
00401997  |.  5B            pop ebx
00401998  |.  5E            pop esi
00401999  |.  32C0          xor al,al
0040199B  |.  5F            pop edi
0040199C  \.  C3            retn
2011-12-26 14:15
0
雪    币: 5
活跃值: (3494)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
找到那段检测代码的调用处,直接跳过即可。
2012-2-1 22:26
0
雪    币: 65
活跃值: (171)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
这个不就是VMP吗
2012-2-2 22:05
0
雪    币: 1644
活跃值: (53)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
sod没配置好吧。
2012-2-8 10:41
0
雪    币: 3836
活跃值: (4142)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
汗。。。这也叫vmp。。。。
2012-8-24 16:58
0
游客
登录 | 注册 方可回帖
返回