首页
社区
课程
招聘
搞不定这个壳
发表于: 2004-11-24 18:53 8868

搞不定这个壳

David 活跃值
20
2004-11-24 18:53
8868
收藏
免费 1
支持
分享
最新回复 (36)
雪    币: 319
活跃值: (2639)
能力值: ( LV12,RANK:980 )
在线值:
发帖
回帖
粉丝
26
最初由 小虾 发布
脱壳后连NAG都没有了。:D附件:VBExploreryIAT树文件.txt


强!说说怎么脱吧。
2004-11-25 15:28
0
雪    币: 411
活跃值: (1160)
能力值: ( LV9,RANK:810 )
在线值:
发帖
回帖
粉丝
27
我可以脱壳和修复iat,怀疑壳多次到程序段处理了一些代码导致运行错误.

2004-11-25 16:32
0
雪    币: 898
活跃值: (4054)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
28
看了一下
Shrinker的某些代码解码方式应该和Armadillo有点象
将代码段锁定,当被执行到时会产生一个页面保护错误,捕获这个异常,将对应的页面解锁并解码,然后返回执行
如果手动处理的话,可以把解码部分复制进脱壳后的程序
2004-11-25 17:54
0
雪    币: 212
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
29
关键他还是分段解码,麻烦哟!
2004-11-25 21:39
0
雪    币: 2384
活跃值: (766)
能力值: (RANK:410 )
在线值:
发帖
回帖
粉丝
30
这个壳的另类脱法:
  1、先用PEID找到这个壳的OEP。
  2、运行程序,当出现NAG时不要急着按按钮,这一步很重要。
  3、运行LoadPE将整个目标程序完全DUMP下来保存。
  4、运行ImpREC软件,选择目标程序,ImpREC处输入OEP:00025342,现在可以按按钮启动目标程序了,这一步也很重要,若是不启动目标程序ImpREC会提示搜索不到IAT。:D
  5、当程序完全启动时,按ImpREC的自动搜索IAT/获取输入表/修复抓取文件/完成。
  6、至此整个程序脱壳完成(程序可以启动运行,但不知道还有没有问题)。:D
我就是这样脱掉这个程序的。:D
2004-11-25 23:28
0
雪    币: 203
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
31
2004-11-26 00:01
0
雪    币: 411
活跃值: (1160)
能力值: ( LV9,RANK:810 )
在线值:
发帖
回帖
粉丝
32
:(  脱文属于黑客文章,真是怒.

    都是Trw2000的文章,那位升级一下淘汰的东西.
2004-11-26 00:20
0
雪    币: 411
活跃值: (1160)
能力值: ( LV9,RANK:810 )
在线值:
发帖
回帖
粉丝
33
系统换了,脱壳难度大不一样.

入chap708.exe
2004-11-26 00:42
0
雪    币: 319
活跃值: (2639)
能力值: ( LV12,RANK:980 )
在线值:
发帖
回帖
粉丝
34
最初由 小虾 发布
这个壳的另类脱法:
1、先用PEID找到这个壳的OEP。
2、运行程序,当出现NAG时不要急着按按钮,这一步很重要。
3、运行LoadPE将整个目标程序完全DUMP下来保存。
4、运行ImpREC软件,选择目标程序,ImpREC处输入OEP:00025342,现在可以按按钮启动目标程序了,这一步也很重要,若是不启动目标程序ImpREC会提示搜索不到IAT。:D
........


你是在什么系统下操作的?在2000下好象不行。
2004-11-26 09:02
0
雪    币: 898
活跃值: (4054)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
35
我觉得那样dump是有问题的
上面Etenal Bliss的教程也是一样的问题
程序没有解码完毕

需要自动或者手动让壳解码
2004-11-26 09:07
0
雪    币: 2384
活跃值: (766)
能力值: (RANK:410 )
在线值:
发帖
回帖
粉丝
36
我是在98系统下脱的,在XP系统我也试了一下,的确是不行。但98系统下脱的程序确又可以正常运行了没什么问题。
2004-11-26 12:10
0
雪    币: 898
活跃值: (4054)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
37
嗯  可能是系统不同的问题
2004-11-26 12:32
0
游客
登录 | 注册 方可回帖
返回