首页
社区
课程
招聘
[讨论]再发个更强的themida加壳程序
发表于: 2007-6-26 21:30 8794

[讨论]再发个更强的themida加壳程序

2007-6-26 21:30
8794
d71K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8U0f1^5i4K6u0W2y4U0q4Q4x3X3f1K6x3#2)9J5k6e0p5%4x3q4)9J5c8X3y4Y4K9g2)9J5k6r3u0A6L8W2)9J5c8X3c8D9i4K6y4r3x3o6f1$3y4K6t1^5x3e0j5H3z5e0l9&6x3U0t1^5b7U0j5K6z5e0b7^5c8p5g2o6b7@1j5%4x3@1u0o6c8U0p5K6b7K6t1H3y4o6b7&6y4K6b7%4y4o6l9@1c8o6M7^5x3U0V1^5b7U0W2r3y4o6u0p5b7U0c8r3x3U0q4q4b7e0W2p5x3@1j5&6y4e0q4m8c8V1x3I4y4@1t1K6x3o6V1K6y4K6M7^5x3@1p5#2b7@1b7#2c8f1j5%4y4@1j5&6y4@1c8n7c8V1p5H3z5p5g2n7y4o6t1&6x3o6f1@1c8o6N6q4y4e0R3J5c8U0R3%4b7f1j5&6x3p5f1@1y4e0l9J5y4U0t1H3x3o6S2q4b7@1u0o6y4U0W2o6y4@1b7^5y4@1x3^5z5e0m8r3z5e0t1&6y4p5b7H3x3V1b7H3y4p5j5#2x3@1u0m8x3o6R3K6y4f1q4q4x3V1k6r3b7V1p5%4x3e0j5@1y4W2)9J5c8W2!0q4z5q4!0m8c8W2)9&6b7W2)9J5z5q4!0q4y4W2)9&6y4#2!0m8x3q4!0q4z5g2)9&6z5g2)9&6x3q4!0q4y4g2)9^5z5q4!0n7y4W2!0q4y4#2)9^5z5g2)9^5z5q4!0q4y4W2)9&6b7#2!0m8b7#2)9J5z5g2)9J5k6i4u0S2M7R3`.`.

hideOD没用。测试过看雪和SND版本,和softWorm的OD,都一个问题,退出

Themida/WinLicense V1.8.2.0 +  -> Oreans Technologies   * Sign.By.fly *

                                         此版本这厉害

[培训]科锐逆向工程师培训第53期2025年7月8日开班!

收藏
免费 0
支持
分享
最新回复 (17)
雪    币: 233
活跃值: (10)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
2
这个我看过  现在也过不了  还没找到原因   
2007-6-26 21:49
0
雪    币: 144
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
1.8.5.5的都这没版本厉害
2007-6-26 21:52
0
雪    币: 233
活跃值: (10)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
4
从anti及IAT处理情况看  应该是最新版本了  

我再测试一下ring0下隐藏调试器  看看是否能躲过检测。
2007-6-26 21:55
0
雪    币: 144
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
期待明天OKDODO有解决方法,期待softWorm明天可以看看这帖子 :):)
2007-6-26 22:02
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
期待有好的解决办法
2007-6-26 22:41
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
下不了。。。。。。。。。。。
2007-6-26 23:18
0
雪    币: 287
活跃值: (137)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
8
kankan
运行起来了
图片太大,用DOC
上传的附件:
2007-6-26 23:29
0
雪    币: 144
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
是蓝天你小子?不会是我认错人吧

如果是蓝天把你OD偷偷发我邮箱测试下
2007-6-26 23:44
0
雪    币: 170
活跃值: (18)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
2007-6-27 07:49
0
雪    币: 233
活跃值: (10)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
11
调试了一下  这个检测应该是程序自身设计的  不是themida的  关键点在00407750
2007-6-27 12:20
0
雪    币: 494
活跃值: (629)
能力值: ( LV9,RANK:1210 )
在线值:
发帖
回帖
粉丝
12
okdodo的程序:

4077B3 下硬件执行断点,这部分代码是用SDK保护的
    ...
    4077C2  int 26  <- 不执行这句,把eip置到下面的
    ...
            retn
       
    4077D3  mov esp,[ebp-18] <- 这里

我没看原理,精力不够;-) 也许是SEH,也许真的装了
个中断.
2007-6-27 12:23
0
雪    币: 233
活跃值: (10)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
13
呵呵  我也刚看到这里  还没分析原理  
2007-6-27 12:28
0
雪    币: 494
活跃值: (629)
能力值: ( LV9,RANK:1210 )
在线值:
发帖
回帖
粉丝
14
把你工具的驱动源码发我一份行不?
2007-6-27 12:30
0
雪    币: 304
活跃值: (82)
能力值: ( LV9,RANK:170 )
在线值:
发帖
回帖
粉丝
15
[QUOTE=softworm;328208]okdodo的程序:

4077B3 下硬件执行断点,这部分代码是用SDK保护的
    ...
    4077C2  int 26  <- 不执行这句,把eip置到下面的
    ...
            retn
       
    4077D3  mov esp,[ebp...[/QUOTE]

向softworm同志学习, 经大牛们指点,终于知道是什么原因了
RaiseException
2007-6-27 13:59
0
雪    币: 233
活跃值: (10)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
16
感谢skylly的指点  

004077A8    6A 00                   push    0
004077AA    6A 00                   push    0
004077AC    6A 00                   push    0
004077AE    68 06000140             push    40010006
004077B3    FF15 E8114300           call    dword ptr [4311E8]

004077AE    68 06000140             push    40010006   修改为push 000020ED
2007-6-27 14:46
0
雪    币: 304
活跃值: (82)
能力值: ( LV9,RANK:170 )
在线值:
发帖
回帖
粉丝
17
向okdodo同志学习,等着你的kmw驱动源码
2007-6-27 16:05
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
18
这个是变形壳吗
2007-6-27 17:49
0
游客
登录 | 注册 方可回帖
返回