首页
社区
课程
招聘
请问这是用Armadillo +Asprotect V1.2加的两层壳吗?
发表于: 2005-12-29 23:17 4114

请问这是用Armadillo +Asprotect V1.2加的两层壳吗?

2005-12-29 23:17
4114
请问这是用Armadillo 3.78 -> Silicon Realms Toolworks+Asprotect V1.2加的壳吗?如何脱壳?

一软件用PEID查显示为:Armadillo 3.78 -> Silicon Realms Toolworks加的壳
用Fi查不到用什么加的壳。
按照Armadillo双进程标准脱壳法找不到OEP
我用fly的“Armadillo V4.X CopyMem-II脱壳――魔法转换(Magic Converter) V4.0正式版”的方法第一个步骤dump后,
可以用fi查dump的程序显示为“Asprotect V1.2”加的壳。但PEID查还是显示“Armadillo 3.78 -> Silicon Realms Toolworks”的壳
在第二个修复IAT步骤时,到修复转储文件的步骤时OD显示“无效转储文件。在此转储文件中无法匹配RVA到偏移量”
请问各位大侠,这软件是用“Armadillo 3.78 -> Silicon Realms Toolworks+Asprotect V1.2”加的两层壳吗?该用什么方法来脱。

恳请高手给点提示!

谢谢!

[培训]科锐逆向工程师培训第53期2025年7月8日开班!

收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
不要太相信PEID,我手上有个软件出现和你一样的情况。
用fi查dump的程序显示为“Asprotect V1.2”加的壳是因为你dump出的东东的入口和加壳的入口是一样的。估计是高版本的。
按他们提供的查版本方法(搜索armVersion)也查不出。不知道是不是出了个5.0
2005-12-31 16:49
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
楼上的朋友,请问能介绍您的脱壳经验吗?
2005-12-31 18:23
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
经过N天的努力,终于脱壳
原来是采用ARM:CopyMemII +屏蔽调试+ IAT 乱序 + 代码拼接的保护方式
感谢看雪论坛上的所有大侠,是你们的精彩文章,让我终于脱壳!
2006-1-6 21:22
0
雪    币: 210
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
最初由 木头 发布
经过N天的努力,终于脱壳
原来是采用ARM:CopyMemII +屏蔽调试+ IAT 乱序 + 代码拼接的保护方式
感谢看雪论坛上的所有大侠,是你们的精彩文章,让我终于脱壳!


那把你的过程留下做个记念呀.
2006-1-7 00:12
0
游客
登录 | 注册 方可回帖
返回