首页
社区
课程
招聘
[求助]vmp已经脱了壳,应该如何修补OEP,没有返回到跳转
发表于: 2013-9-8 15:06 8332

[求助]vmp已经脱了壳,应该如何修补OEP,没有返回到跳转

2013-9-8 15:06
8332
用的是ZEUS脱壳插件。

停到这里。
0047C6DF    6A 74           push 0x74                                ; this is OEP or Near OEP!
0047C6E1    68 78D84A00     push PubwinCl.004AD878
0047C6E6    E8 F5010000     call PubwinCl.0047C8E0
0047C6EB    33DB            xor ebx,ebx
0047C6ED    895D E0         mov dword ptr ss:[ebp-0x20],ebx
0047C6F0    53              push ebx
0047C6F1    5F              pop edi
0047C6F2    E8 925D2400     call PubwinCl.006C2489
0047C6F7    FFD7            call edi
0047C6F9    66:8138 4D5A    cmp word ptr ds:[eax],0x5A4D
0047C6FE    75 1F           jnz XPubwinCl.0047C71F
0047C700    8B48 3C         mov ecx,dword ptr ds:[eax+0x3C]

然后打不开程序,看视频说要修补OEP。
然后他的第一步是右堆栈窗口有一个  从哪里返回到哪里的 东东。
可是我的是这样。
0012FFC0   0047C6DF  PubwinCl.0047C6DF
0012FFC4   7C817077  返回到 kernel32.7C817077
0012FFC8   7C930228  ntdll.7C930228

难道在脱了壳的程序里面写push 0047c6df
  jmp  0047c6df啊。
都试过了,程序无反应。
再往下找也没有找到返回到。

求大牛替小菜解答

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (6)
雪    币: 15
活跃值: (125)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
0f5K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8Y4m8S2L8W2)9J5k6h3u0S2K9h3c8#2i4K6u0W2j5$3!0E0i4K6u0r3M7$3S2S2M7X3g2Q4x3V1k6D9K9h3&6C8i4K6y4r3M7$3S2S2M7X3g2A6k6q4)9K6c8o6t1%4x3o6R3#2x3e0j5I4y4e0S2Q4x3U0k6#2K9#2)9K6c8o6p5K6z5e0x3^5y4K6t1^5y4K6R3`.

上面是源程序,是我们网吧的。禁止了广告就一直弹出下面的错误框。


郁闷,没想到这东西也会加壳。老板成天找我。不求破,就求怎么修复OEP还是什么。
上传的附件:
2013-9-8 15:37
0
雪    币: 406
活跃值: (175)
能力值: ( LV12,RANK:250 )
在线值:
发帖
回帖
粉丝
3
广告的话,从网吧网关那里封掉就OK了。
2013-9-8 17:33
0
雪    币: 15
活跃值: (125)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
不行啊,。我想要的是扒了它。
2013-9-8 17:55
0
雪    币: 1040
活跃值: (41)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
5
你这里本来就是OEP了。

你到oep之后还需要修复IAT 。
0047C6F1    5F              pop edi
0047C6F2    E8 925D2400     call PubwinCl.006C2489
0047C6F7    FFD7            call edi

比如这里,应该是mov edi,[xxxxx]
call edi

这里是取GetModuleHandle这个函数再调用,被VMP HOOK掉了。需要修复掉。
2013-9-8 18:27
0
雪    币: 406
活跃值: (175)
能力值: ( LV12,RANK:250 )
在线值:
发帖
回帖
粉丝
6
VMP如果核心代码被V很多的话,脱壳难。。。
不如找准时机,直接Patch之。
2013-9-8 18:30
0
雪    币: 15
活跃值: (125)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
膜拜高手。虽然不怎么懂,但不再好意思当伸手党了,我再去摸索一下下。
2013-9-9 10:13
0
游客
登录 | 注册 方可回帖
返回