首页
社区
课程
招聘
[求助]小白求助UPX这样脱对不对
发表于: 2012-1-14 08:39 4386

[求助]小白求助UPX这样脱对不对

2012-1-14 08:39
4386
00710030 >  60              pushad
00710031    BE 00006500     mov esi,11.00650000   //ESP突现,0012FFA4
dd 0012FFA4回车, 断点--硬件访问--WORD,F9运行,直接来到这里
007101CE    8D4424 80       lea eax,dword ptr ss:[esp-80]
007101D2    6A 00           push 0
007101D4    39C4            cmp esp,eax
007101D6  ^ 75 FA           jnz short 11.007101D2
007101D8    83EC 80         sub esp,-80     //这里F4,继续F8
007101DB  - E9 F0CFEEFF     jmp 11.005FD1D0   //来到这单步就到了OEP
005FD1D0    55              push ebp  //脱壳
005FD1D1    8BEC            mov ebp,esp
005FD1D3    83C4 F0         add esp,-10

ESP定律脱壳,脱壳

入口点地址:310030修正为:1FD1D0

脱壳后不能运行。用ImportREC_fix修正也不能运行

[培训]科锐逆向工程师培训第53期2025年7月8日开班!

上传的附件:
收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 1149
活跃值: (1033)
能力值: ( LV13,RANK:260 )
在线值:
发帖
回帖
粉丝
2
还得弄一下  修复iat ,修复得成功,  如果这样不行 ,还有有其他地方可能没有修正
2012-1-14 09:22
0
雪    币: 19
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
修复IAT在哪里做的?不太懂,,脱壳的方式,步骤是不是对的?在OEP的判定哪里,..004010CC 哪里的。我这个怎么跑到005FD1D0
2012-1-14 09:25
0
雪    币: 19
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
IAT 读取成功.
rva:002091EC 来自模块:ntdll.dll 序号:0218 名称:InitializeCriticalSection         
rva:002091E8 来自模块:ntdll.dll 序号:02B7 名称:EnterCriticalSection         
rva:002091E4 来自模块:ntdll.dll 序号:01F1 名称:LeaveCriticalSection         
rva:00209248 来自模块:ntdll.dll 序号:016C 名称:RtlGetLastWin32Error         
rva:00209278 来自模块:ntdll.dll 序号:0301 名称:RtlUnwind         
rva:0020931C 来自模块:ntdll.dll 序号:031B 名称:RtlRestoreLastWin32Error         
rva:0020935C 来自模块:ntdll.dll 序号:0245 名称:RtlLeaveCriticalSection         
rva:002093D4 来自模块:ntdll.dll 序号:016B 名称:RtlGetLastWin32Error         
rva:00209438 来自模块:ntdll.dll 序号:0098 名称:RtlEnterCriticalSection         
rva:0020943C 来自模块:ntdll.dll 序号:0097 名称:RtlDeleteCriticalSection         
---------------------------------------------------------------------------------------------------------------------------
当前输入表:
17 (十进制:23) 个有效模块 (已添加: +17 (十进制:+23))
218 (十进制:536) 个输入函数. (已添加: +218 (十进制:+536))
---------------------------------------------------------------------------------------------------------------------------
修正转储文件...
17 (十进制:23) 个模块
218 (十进制:536) 个输入函数.
*** 成功添加了新节. RVA:003F3000 大小:00003000
镜像输入表描述符大小: 1CC; 总共长度: 26E6
C:\Documents and Settings\Administrator\桌面\11\1_.exe 保存成功.
2012-1-14 09:32
0
雪    币: 19
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
oep的地址看起来有点怪怪的
2012-1-14 09:36
0
游客
登录 | 注册 方可回帖
返回