首页
社区
课程
招聘
[讨论]DLL的壳,脱不出来
发表于: 2007-5-19 12:55 5097

[讨论]DLL的壳,脱不出来

vxin 活跃值
10
2007-5-19 12:55
5097
一个DLL文件,OEP找到了,可脱不出来,哪位帮忙看看

我的脱壳步骤:

008BF000 DLLFMLA>  807C24 08 01     cmp byte ptr ss:[esp+8],1         ; 单步
008BF005           0F85 FE700100    jnz DLLFMLAB.008D6109
008BF00B           60               pushad                            ; 单步
008BF00C           F9               stc                               ; hr esp 回车运行

....

008D6106          /EB 01            jmp short DLLFMLAB.008D6109       ; 跳到这里,继续单步
008D6108          |E8 FF254B61      call 61D8870C
008D610D           8D00             lea eax,dword ptr ds:[eax]
....

008D6109         - FF25 4B618D00    jmp dword ptr ds:[8D614B]         ; 继续单步,跳到OEP
008D610F           60               pushad
008D6110           E8 00000000      call DLLFMLAB.008D6115
008D6115           5E               pop esi

....

00897B04           55               push ebp                          ; OEP  <====可我dump不出来
00897B05           8BEC             mov ebp,esp
00897B07           83C4 BC          add esp,-44
00897B0A           B8 BC798900      mov eax,DLLFMLAB.008979BC         ; (

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

上传的附件:
收藏
免费 0
支持
分享
最新回复 (9)
雪    币: 898
活跃值: (4054)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
2
ACProtector 吧
2007-5-19 14:09
0
雪    币: 224
活跃值: (13)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
用LordPE
2007-5-19 17:26
0
雪    币: 224
活跃值: (13)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
是“资金监控”SOFT
用LordPE吧
2007-5-19 17:30
0
雪    币: 319
活跃值: (2639)
能力值: ( LV12,RANK:980 )
在线值:
发帖
回帖
粉丝
5
我脱了一下。重定位表没有加密。但IAT好象没修复。哪位帮助看看。
上传的附件:
2007-5-19 18:35
0
雪    币: 817
活跃值: (1927)
能力值: ( LV12,RANK:2670 )
在线值:
发帖
回帖
粉丝
6
破解:

009C6E60   je      short 009C6EDB                jmp
009C6EE3   je      short 009C6EEF                jmp//保险起见
009C6F55   je      short 009C6F61                jmp//保险起见
009C6FE1   je      short 009C6FED                jmp//保险起见

这样应该可以用软件了。。

=====================

009C7B04      55            push    ebp             //OEP
009C7B05      8BEC          mov     ebp, esp
009C7B07   >  83C4 BC       add     esp, -44
009C7B0A   .  B8 BC799C00   mov     eax, 009C79BC                    ;  (
009C7B0F   .  E8 E0ECFDFF   call    009A67F4
009C7B14   .  B8 C07B9C00   mov     eax, 009C7BC0                    ;  DLLFMLABL
009C7B19   .  8B15 34939C00 mov     edx, dword ptr [9C9334]          ;  DLLFMLAB.009CAA88
009C7B1F   .  8902          mov     dword ptr [edx], eax
009C7B21   .  A1 CC949C00   mov     eax, dword ptr [9C94CC]
009C7B26   .  BA D47B9C00   mov     edx, 009C7BD4                    ;  BELLABL
009C7B2B   .  E8 84CAFDFF   call    009A45B4
009C7B30   .  A1 68949C00   mov     eax, dword ptr [9C9468]
009C7B35   .  BA E47B9C00   mov     edx, 009C7BE4                    ;  20061220
009C7B3A   .  E8 75CAFDFF   call    009A45B4
009C7B3F   .  A1 B0949C00   mov     eax, dword ptr [9C94B0]
009C7B44   .  BA F87B9C00   mov     edx, 009C7BF8                    ;  请与开发商联系 QQ:418027302
009C7B49   .  E8 66CAFDFF   call    009A45B4
009C7B4E   .  6A 01         push    1
009C7B50   .  B1 01         mov     cl, 1
009C7B52   .  B2 01         mov     dl, 1
009C7B54   .  B0 01         mov     al, 1
009C7B56   .  E8 E5F0FFFF   call    009C6C40
009C7B5B   .  A1 0C949C00   mov     eax, dword ptr [9C940C]
2007-5-19 20:10
0
雪    币: 898
活跃值: (4054)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
7
有 SDK 吧
2007-5-19 20:31
0
雪    币: 557
活跃值: (2338)
能力值: ( LV9,RANK:2130 )
在线值:
发帖
回帖
粉丝
8
try one
上传的附件:
2007-5-19 21:02
0
雪    币: 319
活跃值: (2639)
能力值: ( LV12,RANK:980 )
在线值:
发帖
回帖
粉丝
9
爱暴好久没露面了
你脱的,和我这个一样吧。也有问题。
2007-5-19 21:42
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
哦!
学习一下!
2007-5-20 14:41
0
游客
登录 | 注册 方可回帖
返回