首页
社区
课程
招聘
麻烦大家帮忙看看,我脱得有问题吗?怎么脱出来的和序不能运行啊?
发表于: 2004-10-25 18:48 4753

麻烦大家帮忙看看,我脱得有问题吗?怎么脱出来的和序不能运行啊?

2004-10-25 18:48
4753
文件在这里:
附件:1.rar

0041C53C     FF96 84B50100       call dword ptr ds:[esi+1B58>
0041C542     61                  popad
0041C543   - E9 0848FFFF         jmp QEDITOR.00410D50        ; 这应该是跳到入口了。
0041C548     0010                add byte ptr ds:[eax],dl
0041C54A     0000                add byte ptr ds:[eax],al
0041C54C     0C 00               or al,0
0041C54E     0000                add byte ptr ds:[eax],al
0041C550     0000                add byte ptr ds:[eax],al
0041C552     0000                add byte ptr ds:[eax],al
0041C554     0000                add byte ptr ds:[eax],al

我在410d50这里把它dump了下来.运行不了,然后用RecImport把它修复了一下,还是不行.请帮忙看看.

[培训]科锐逆向工程师培训第53期2025年7月8日开班!

收藏
免费 1
支持
分享
最新回复 (11)
雪    币: 207
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
2004-10-25 18:49
0
雪    币: 898
活跃值: (4054)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
3
注意ImportREC的选项设置

5bcK9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8X3u0T1M7K6u0Q4x3X3g2H3k6h3c8A6P5g2)9J5k6h3y4G2L8g2)9J5c8R3`.`.    搜索
32Lite 0.03a 脱壳――QEDITOR.EXE
2004-10-25 19:42
0
雪    币: 207
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
fly说道:
00410D50     55                  push ebp //在这儿用LordPE纠正ImageSize后完全DUMP这个进程
00410D51     8BEC                mov ebp,esp
00410D53     53                  push ebx
00410D54     56                  push esi
00410D55     57                  push edi
00410D56     BB 00604100         mov ebx,QEDITOR.00416000
00410D5B     66:2E:F705 D2134100>test word ptr cs:[4113D2],4
00410D65     0F85 DB000000       jnz QEDITOR.00410E46
00410D6B     6A 00               push 0
00410D6D     FF15 54844100       call dword ptr ds:[418454] ; OLE32.CoInitialize

运行ImportREC,选择这个进程。把OEP改为00010D50,点IT AutoSearch,点“Get Import”,设置ImportREC的“新建输入表”选项只保留“重建原始FT”,FixDump,可以跨平台运行!

我的ImportREC已经是那样设置了.

可是还是不行啊.会不会是dump时有错?麻烦再看看.
2004-10-25 21:16
0
雪    币: 211
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
imr中的OEP填错了,是00010D50,不是000010D5
2004-10-25 23:22
0
雪    币: 207
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
我这里是一时不小心输错了。我试过输00010D50是不行的。
2004-10-26 09:12
0
雪    币: 209
活跃值: (55)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
这是因为你肯定是用了OD插件的第一种方式脱壳对不对.如果用第一种方式就会出这种问题.你用LORDPE直接DUMP修复和用OD的第二种方式脱修复就不会出错了.
2004-10-26 12:43
0
雪    币: 898
活跃值: (4054)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
8
用LordPE来dump
再修复输入表
2004-10-26 12:45
0
雪    币: 207
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
to tane:什么是第一种方式、第二种方式?第二种方式怎么选?
2004-10-26 12:49
0
雪    币: 207
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
或提供LoadPE下载。我是新手。谢谢。。
2004-10-26 12:49
0
雪    币: 898
活跃值: (4054)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
11
2004-10-26 12:54
0
雪    币: 207
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
找了很久都找不到,原来本站就有,刚刚看到了。谢谢!!
2004-10-26 12:55
0
游客
登录 | 注册 方可回帖
返回