首页
社区
课程
招聘
[求助]一个很强的反调试
发表于: 2008-10-24 02:12 7553

[求助]一个很强的反调试

2008-10-24 02:12
7553
文件下载地址 b74K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8Y4N6%4N6#2)9J5k6i4u0S2P5h3k6A6L8r3g2Q4x3X3g2U0L8$3#2Q4x3V1k6X3K9h3I4W2M7#2)9J5c8U0W2X3y4$3b7@1x3X3y4U0i4K6u0V1j5e0p5H3x3g2)9J5k6o6p5I4k6r3c8Q4x3X3b7^5k6h3t1&6i4K6u0V1x3o6l9I4y4o6t1J5x3h3t1%4z5e0S2S2i4K6u0r3
是EXE文件  直接改后缀
原始文件名JR.exe

LOAD都成问题

有兴趣的试下
================、
请留意这句话   
--------------------
是EXE文件  直接改后缀
原始文件名JR.exe
-----------------------

DLL 文件下载地址    cd1K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8Y4N6%4N6#2)9J5k6i4u0S2P5h3k6A6L8r3g2Q4x3X3g2U0L8$3#2Q4x3V1k6X3K9h3I4W2M7#2)9J5c8U0N6V1x3h3q4V1k6e0f1I4i4K6u0V1j5e0q4T1y4W2)9J5k6o6p5I4k6r3c8Q4x3X3b7&6j5K6b7^5i4K6u0V1x3o6l9I4z5h3b7I4x3h3p5%4z5e0g2X3i4K6u0r3

请直接更改文件名
请直接更改文件名
请直接更改文件名
请直接更改文件名
请直接更改文件名

--
累了

[培训]科锐逆向工程师培训第53期2025年7月8日开班!

收藏
免费 0
支持
分享
最新回复 (13)
雪    币: 2110
活跃值: (21)
能力值: (RANK:260 )
在线值:
发帖
回帖
粉丝
2
我说过了,你单发这个东西,谁都分析不得,因为缺少其它DLL,运行都不了,调试器也不了,更看不到它的anti了。

要分析先得发个能用的。

如果谁想静态分析这个壳的话,当我没说。
2008-10-24 13:37
0
雪    币: 156
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
我不信,我先下来看看。如果像2楼说的,你的文件不全的话。那就不用试了。
2008-10-24 15:41
0
雪    币: 156
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
可惜,下了半天,下不全。下来解压不了。还真想试试,我还没有发现,调试不了的程序。
或者发我邮箱。bd57869050@163.com
2008-10-24 15:53
0
雪    币: 2110
活跃值: (21)
能力值: (RANK:260 )
在线值:
发帖
回帖
粉丝
5
不用解压,直接改名就是exe。
缺少DLL文件,运行不了的
2008-10-24 17:02
0
雪    币: 197
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
信息补全了
我本想只要知道什么调试软件能LOAD就行了
只要能看到代码就行了
CASM32没有用
还要自己脱壳
OD可以带壳调试做KEYGEN
2008-10-24 18:30
0
雪    币: 340
活跃值: (957)
能力值: ( LV9,RANK:220 )
在线值:
发帖
回帖
粉丝
7
antidubug做在了dll里。
2008-10-25 15:52
0
雪    币: 2110
活跃值: (21)
能力值: (RANK:260 )
在线值:
发帖
回帖
粉丝
8
anti是在程序入口点之前的,可能是tls或dll,我还没弄明白。

不过我可以告诉你如何能保住调试器的“命”

看这里,真是感谢zzlfont,这个方法太妙了

http://bbs.pediy.com/showthread.php?t=71366&highlight=tLS

将OD改名为qq.exe,试试吧。至少这一招在我这里成功了。

如果没有瑞星,可以试试奇虎的。
2008-10-25 22:11
0
雪    币: 197
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
装杀毒的等于给系统洗澡
不干
360无效
改QQ。EXE无效
2008-10-27 22:58
0
雪    币: 2110
活跃值: (21)
能力值: (RANK:260 )
在线值:
发帖
回帖
粉丝
10
是在TLS回调中,不是DLL.

DLL已经调过了,是个正常的。

另外回楼主,我是让你试试360的帐号保险箱,我猜跟瑞星的保险箱原理差不多。

我说改名,是为了用瑞星的保险柜将OD保护起来,这样壳就杀不掉了。
你可能没看我给你的那贴的链接吧。

至少我按照上面那贴的方法,可以调试了。我用的是瑞星。
只不过这壳真的挺猛,目前还没有什么进展。
也因为我对壳这方面太弱。

你不妨试试。
对于TLS我不太懂,所以不知道怎么去掉。报歉。
2008-10-27 23:39
0
雪    币: 197
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
感觉是VMP这个在作怪  
不排除是幽灵壳[把A壳假冒成B壳]
或者本身就是带壳校验编译程序的

那就遇到高人了
------------
360装了也保护了
仍然无效
我用进程执法官提示EXPLORER出错 然后一起关了
2008-10-29 21:49
0
雪    币: 2110
活跃值: (21)
能力值: (RANK:260 )
在线值:
发帖
回帖
粉丝
12
[QUOTE=gott;527865]感觉是VMP这个在作怪  
不排除是幽灵壳[把A壳假冒成B壳]
或者本身就是带壳校验编译程序的

那就遇到高人了
------------
360装了也保护了
仍然无效
我用进程执法官提示EXPLORER出错 然后一起关了[/QUOTE]

那就没法了,看来只有瑞星的保险箱比较保险。

基本上确定它是通过杀父进程的方式来使OD关闭的。试试PhantOm,也许会有效。

http://bbs.pediy.com/showthread.php?t=55099
2008-10-29 22:56
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
352K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8Y4y4T1N6$3!0J5K9%4y4Z5L8%4m8Q4x3X3g2U0L8$3#2Q4x3V1k6e0b7W2N6Q4y4h3k6p5k6h3#2G2i4K6u0W2P5X3W2H3
这个也不能调试,搞得我没招
2008-10-30 08:09
0
雪    币: 427
活跃值: (65)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
14
可以调试的嘛,跑起来了。
没感觉了。。。
2008-11-2 06:05
0
游客
登录 | 注册 方可回帖
返回