首页
社区
课程
招聘
[旧帖] [求助]大家帮我分析下. 0.00雪花
发表于: 2008-1-29 12:37 2902

[旧帖] [求助]大家帮我分析下. 0.00雪花

2008-1-29 12:37
2902
只是兴趣,没有别的目的.
一个加了arpr 2.1壳.有附加数据.处理完了现在不能运行.一点一闪而过~
我用函数入手
我用OD载入软件下断 BP ExitProcess F9 运行.
7C81CAA2 > $  8BFF          MOV EDI,EDI                              ;  1.004AF048 鼠标停在这里.
7C81CAA4   .  55            PUSH EBP
7C81CAA5   .  8BEC          MOV EBP,ESP
7C81CAA7   .  6A FF         PUSH -1
7C81CAA9   .  68 B0F3E877   PUSH 77E8F3B0
7C81CAAE   .  FF75 08       PUSH DWORD PTR SS:[EBP+8]
7C81CAB1   .  E8 46FFFFFF   CALL kernel32.7C81C9FC
7C81CAB6   .  E9 29CF0100   JMP kernel32.7C8399E4
看堆栈信息 从这里可以看出调用.0040419A 然后。CRTL+G 查找0040419A
0012FF94   0040419F  /CALL 到 ExitProcess 来自 1.0040419A
0012FF98   00000000  \ExitCode = 0
0012FF9C   0012FFC0
0012FFA0   7C930738  ntdll.7C930738
0012FFA4   FFFFFFFF
找到这里
0040419A  |.  E8 29D1FFFF   |CALL <JMP.&kernel32.ExitProcess>        ; \ExitProcess  找这个CALL的首部
0040419F  |>  8B03          |MOV EAX,DWORD PTR DS:[EBX]
004041A1  |.  56            |PUSH ESI
004041A2  |.  8BF0          |MOV ESI,EAX
004041A4  |.  8BFB          |MOV EDI,EBX
__________________________

004040E0  /$  53            PUSH EBX
004040E1  |.  56            PUSH ESI
004040E2  |.  57            PUSH EDI
004040E3  |.  55            PUSH EBP
信息栏内容。。
局部调用来自 004041BD, 004ABE9D
然后我查找。004041BD
来到这里。后向上没跳转了。显示跳转为
004041B8  /$  A3 00C04A00   MOV DWORD PTR DS:[4AC000],EAX

004041BD  |.  E8 1EFFFFFF   CALL 1.004040E0
004041C2  |.  C3            RETN
004041C3  |   90            NOP
004041C4  |$  8F05 04C04A00 POP DWORD PTR DS:[4AC004]

信息栏内容为
[004AC000]=00000000
局部调用/跳转来自 00402882, 004041CA, 0040CE2A

望高手指点。我在这里怎么也找不下去了,

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (2)
雪    币: 1
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
4d6K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8Y4N6%4N6#2)9J5k6h3I4A6N6X3g2Q4x3X3c8K6K9r3q4J5k6g2)9J5k6h3y4G2L8g2)9J5c8X3k6A6L8r3g2K6i4K6u0r3x3K6l9J5x3e0l9J5i4K6u0r3z5e0u0T1j5h3j5J5x3K6j5H3j5#2)9J5c8U0q4Q4x3X3g2J5j5i4u0Q4x3X3g2Z5N6r3#2D9
下面是这个软件。去壳。和附加数据。 只是自校验没有去除。望高手说下方法。感谢`
2008-1-29 12:39
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
在0040419A的上面和上层找!
2008-1-29 20:04
0
游客
登录 | 注册 方可回帖
返回