能力值:
(RANK:10 )
|
-
-
2 楼
单步几下,看寄存器窗口出现SEH:
0012FFBC 0012FFE0 Pointer to next SEH record
我F8好几下都不到0012FFBC 这里!
楼主能不能详细点写呀!
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
寄存器窗口:
0012FFBC 0012FFE0 Pointer to next SEH record
0012FFC0 0047B894 SE handler
0012FFC4 7C816D4F RETURN to kernel32.7C816D4F
看这一行:
0012FFC0 0047B894 SE handler
SEH句柄
|
能力值:
( LV2,RANK:10 )
|
-
-
4 楼
i`ll study this tip~~~~
|
能力值:
( LV2,RANK:10 )
|
-
-
5 楼
楼主能否帮我把WPE也脱一下壳啊!!它也是PECompact 2.x -> Jeremy Collake壳。可我是菜鸟中的菜鸟。。无从下手。。
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
单步(我这里4下)
00401014 33C0 xor eax, eax ; wpe_pro.004EFAB8
看堆栈:
0012FFBC 0012FFE0 指向下一个 SEH 记录的指针
0012FFC0 004EFAB8 SE处理程序
0012FFC4 7C816D4F 返回到 kernel32.7C816D4F
Ctrl+G 004EFAB8 F2下断,Shift+F9,取消断点,停在这里:
004EFAB8 B8 2CE94EF0 mov eax, F04EE92C
004EFABD 8D88 AF110010 lea ecx, dword ptr [eax+100011AF]
004EFAC3 8941 01 mov dword ptr [ecx+1], eax
bp VirtualAlloc F9,取消断点,Alt+F9返回,停在这里:
003800C0 58 pop eax
003800C1 EB 03 jmp short 003800C6
003800C3 33C0 xor eax, eax
单步F8下去(往回跳的不能让它跳回去,用F4):一直到这里
004EFB83 5B pop ebx
004EFB84 5D pop ebp
004EFB85 - FFE0 jmp eax ; wpe_pro.0044E076 //OEP入口
vc++的,脱壳+修复(全部正常),可以运行
回帖怎么+附件(请教)
|
能力值:
( LV2,RANK:10 )
|
-
-
7 楼
脱好的在这里,文件在我瑞星上是报毒的,直接被删除
13eK9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8Y4N6%4N6#2)9J5k6h3&6S2L8h3W2H3j5h3&6Q4x3X3g2U0L8$3#2Q4x3V1k6V1i4K6u0r3g2%4m8W2f1s2u0G2x3g2)9J5k6e0m8U0i4K6u0W2M7X3q4J5i4K6u0r3k6X3q4S2y4o6M7%4z5r3k6S2x3K6x3I4z5r3x3J5x3$3f1@1j5h3t1#2y4o6S2W2x3e0S2S2k6X3f1^5y4U0p5%4y4o6l9J5j5K6V1J5x3U0x3H3z5r3b7H3z5e0l9H3
|
能力值:
( LV2,RANK:10 )
|
-
-
8 楼
00401000 > B8 94B84700 mov eax, 0047B894 在这一句下硬件执行断点,F9运行,壳就解压了吧
|
能力值:
( LV2,RANK:10 )
|
-
-
9 楼
00380B20 E8 47060000 call 0038116C
到这里才解压
|
能力值:
( LV2,RANK:10 )
|
-
-
10 楼
0047B956 - FFE0 jmp eax ; DUTool.00433EED
跟了一下,呵呵!
|
能力值:
( LV6,RANK:80 )
|
-
-
11 楼
2次ESP定律就搞定了
|
能力值:
(RANK:10 )
|
-
-
12 楼
我还是没搞定`` 能不能再详细点呀!
|
能力值:
(RANK:10 )
|
-
-
13 楼
继续是给新兵的看的。建议说的仔细点
比如按执行什么!下断点按F几
到哪再按F几执行什么!
到哪算脱完壳了。你这样不是和外面的一样嘛!看了等于没看!
|
能力值:
(RANK:10 )
|
-
-
14 楼
Ctrl+G 0047B894 F2下断,Shift+F9 取消断点
这是啥意思?
在0047B894这里按F2 然后再按SHIFT+F9吗? 下了又取消?有啥意义啊?什么都不做吗?
|
能力值:
(RANK:10 )
|
-
-
15 楼
bp VirtualAlloc F9,取消断点,Alt+F9返回
这个bp VirtualAlloc 在哪呀?根本没有呀?没找到呀
|
能力值:
( LV2,RANK:10 )
|
-
-
16 楼
自己看吧:
44cK9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8Y4N6%4N6#2)9J5k6h3&6S2L8h3W2H3j5h3&6Q4x3X3g2U0L8$3#2Q4x3V1k6V1i4K6u0r3g2f1&6p5g2g2c8G2L8$3I4Q4x3X3g2K6N6$3k6Q4x3V1j5J5z5o6R3^5k6X3k6S2y4U0t1H3x3K6b7I4x3$3f1$3y4r3c8U0z5e0y4W2y4o6R3I4k6U0x3$3j5X3c8W2y4X3f1#2x3U0j5H3y4r3x3K6y4K6S2U0y4K6c8S2x3o6l9`.
|
能力值:
( LV2,RANK:10 )
|
-
-
17 楼
谢谢这位大大,感激得泪流不止!!!
真的很感谢你的帮助,我有空也学得脱一下~~~学习学习!!
PS:回帖中想添加附件:点击[进入高级模式]按钮,进入了高级回帖模式后。点下面的[管理附件]按钮。将你要上传的附件上传上来就可以了。
|
能力值:
( LV2,RANK:10 )
|
-
-
18 楼
感谢分享,我学起来了
|
能力值:
( LV4,RANK:50 )
|
-
-
19 楼
这个壳还是比较简单的,压缩壳用ESP定律脱就好了
|
|
|