我在用OD载入程序的时候程序直接跑飞,不知道怎么个情况。
本来我以为是家里Win7系统的事,可是到单位的XP也是一样的。
然后我设置bp DialogBoxIndirectParamA断点。
重新载入
0012F89C 01D83053 /CALL 到 DialogBoxIndirectParamA 来自 01D8304D
0012F8A0 01CA0000 |hInst = 01CA0000
0012F8A4 01D122D8 |pTemplate = 01D122D8
0012F8A8 00000000 |hOwner = NULL
0012F8AC 01CE6120 |DlgProc = 01CE6120
0012F8B0 00000000 \lParam = NULL
0012F8B4 01D4244F
0012F8B8 01D43F3C
0012F8BC 00000000
0012F8C0 000001D4
0012F8C4 01D42138
0012F8C8 01CE657E 返回到 01CE657E 来自 01CE640E
在0012f8c8上右击反汇编代码中跟随
01CE6574 /74 1A je X01CE6590 在这里设置硬件执行断点
01CE6576 |53 push ebx
01CE6577 |8BCD mov ecx,ebp
01CE6579 |E8 90FEFFFF call 01CE640E
01CE657E |3D 2C230000 cmp eax,0x232C
01CE6583 |74 0B je X01CE6590
01CE6585 |8BCD mov ecx,ebp
01CE6587 |E8 6BF9FFFF call 01CE5EF7
01CE658C |85C0 test eax,eax
01CE658E ^|75 C4 jnz X01CE6554
重新载入
我发现后面还有一个要跳过注册框 就没有删除 DialogBoxIndirectParamA断点
停到01CE6574 让它跳过。运行
向下单步走到这里
00D3B31B 60 pushad
00D3B31C E9 02000000 jmp TdxW.00D3B323
00D3B321 AE scas byte ptr es:[edi]
在00d3b31c 的时候设置ESP定律
0012FE6C 0225618A /CALL 到 DialogBoxIndirectParamA 来自 02256184
0012FE70 02370000 |hInst = 02370000
0012FE74 022022D8 |pTemplate = 022022D8
0012FE78 00000000 |hOwner = NULL
0012FE7C 023B6120 |DlgProc = 023B6120
0012FE80 00000000 \lParam = NULL
0012FE84 0223244F
0012FE88 02233F3C
0012FE8C 00000000
0012FE90 0000014C
0012FE94 02232138
0012FE98 023B657E 返回到 023B657E 来自 023B640E
然后再返回反汇编代码窗口
023B6574 /74 1A je X023B6590
023B6576 |53 push ebx
023B6577 |8BCD mov ecx,ebp
023B6579 |E8 90FEFFFF call 023B640E
023B657E |3D 2C230000 cmp eax,0x232C
023B6583 |74 0B je X023B6590
023B6585 |8BCD mov ecx,ebp
023B6587 |E8 6BF9FFFF call 023B5EF7
023B658C |85C0 test eax,eax
023B658E ^|75 C4 jnz X023B6554
再到023b6574硬件执行
重新载入
两个硬件执行断点全部跳过,再 单步走几步就到OEP
然后用Lordpe脱壳
现在开始修复,可以看到所有的输入表都不可用。然后打开zpfixer修复
把所有的东西都填写上,删除断点。
运行,直接进程终止,不知道这是怎么回事。
崇拜低调大牛。
我的操作视频
f15K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8Y4m8S2L8W2)9J5k6h3u0S2K9h3c8#2i4K6u0W2j5$3!0E0i4K6u0r3M7$3S2S2M7X3g2Q4x3V1k6D9K9h3&6C8i4K6y4r3M7$3S2S2M7X3g2A6k6q4)9K6c8o6b7J5y4o6V1&6z5e0b7K6y4q4)9J5y4Y4g2C8i4K6y4p5x3e0x3&6x3K6R3%4x3U0R3%4z5l9`.`.
直接保存到网盘在线看。不用下载了。
大家都鄙视不发软件的,我就发上吧。
c3eK9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8Y4m8S2L8W2)9J5k6h3u0S2K9h3c8#2i4K6u0W2j5$3!0E0i4K6u0r3M7$3S2S2M7X3g2Q4x3V1k6D9K9h3&6C8i4K6y4r3M7$3S2S2M7X3g2A6k6q4)9K6c8o6j5@1x3o6M7$3x3U0M7#2y4q4)9J5y4Y4g2C8i4K6y4p5x3e0x3&6x3K6R3%4x3U0R3%4z5l9`.`.
我的头都快大了。新手不懂。
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课