-
-
入门问题 关于ASPack 2.12 记事本加的壳
-
发表于:
2005-11-28 14:47
4244
-
入门问题 关于ASPack 2.12 记事本加的壳
010133A6 59 pop ecx
010133A7 0BC9 or ecx,ecx
010133A9 8985 A8030000 mov dword ptr ss:[ebp+3A8],eax
010133AF 61 popad
010133B0 75 08 jnz short notepad.010133BA
010133B2 B8 01000000 mov eax,1
010133B7 C2 0C00 retn 0C
010133BA 68 9D730001 push notepad.0100739D
010133BF C3 retn
----------------------------------------------
0100739D . 6A 70 push 70
0100739F . 68 98180001 push notepad.01001898
010073A4 . E8 BF010000 call notepad.01007568
010073A9 . 33DB xor ebx,ebx
010073AB . 53 push ebx ; /pModule => NULL
010073AC . 8B3D CC1000>mov edi,dword ptr ds:[10010CC] ; |kernel32.GetModuleHandleA
010073B2 . FFD7 call edi ; \GetModuleHandleA
010073B4 . 66:8138 4D5>cmp word ptr ds:[eax],5A4D
010073B9 . 75 1F jnz short notepad.010073DA
010073BB . 8B48 3C mov ecx,dword ptr ds:[eax+3C]
加壳前65K
加壳后52K
感觉OEP应该是这里了
用lordPE DUMP下来怎么变成112K了
而且根本没法运行
是不是OPE找错了
还是DUMP的方法错了?
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课