能力值:
(RANK:350 )
|
-
-
2 楼
沙发,学习!
|
能力值:
( LV9,RANK:850 )
|
-
-
3 楼
cc很久没出手了,学习
|
能力值:
( LV2,RANK:10 )
|
-
-
4 楼
学习~
|
能力值:
( LV12,RANK:450 )
|
-
-
5 楼
[QUOTE=;]...[/QUOTE]
很久没看到CC的了~~学习学习
|
能力值:
( LV9,RANK:170 )
|
-
-
6 楼
CC一定是在闭关练功,等着,会陆续来礼物的
|
能力值:
( LV2,RANK:10 )
|
-
-
7 楼
CC太强大了,,感谢好文!
|
能力值:
( LV9,RANK:140 )
|
-
-
8 楼
感谢cc的作品 太强了
|
能力值:
(RANK:10 )
|
-
-
9 楼
Support.
|
能力值:
( LV2,RANK:10 )
|
-
-
10 楼
学习 支持
|
能力值:
( LV12,RANK:210 )
|
-
-
11 楼
哇~~~
好久不见C版出来了,嘿嘿~~~
C版出品,必属精品,收藏学习了·~~
|
能力值:
( LV12,RANK:210 )
|
-
-
12 楼
CC版,出手就是精品,哈哈,收藏学习了
|
能力值:
( LV2,RANK:10 )
|
-
-
13 楼
一出手就知道是大老级的作品!
|
能力值:
( LV9,RANK:450 )
|
-
-
14 楼
楼主请看下这东西脱壳后如何完美重建各区段?
脱壳后如果出现 runtime error R6002 程序检查RAV是否可写,不可写程序不载入,我们强行更改成可写!
可以把下面改掉:
005B85B4 |. 59 pop ecx ; 111.00612800
005B85B5 |. 85C0 test eax, eax
005B85B7 |. 74 0A je short 005B85C3
005B85B9 |. FF75 08 push dword ptr [ebp+8]
005B85BC |. FF15 00286100 call dword ptr [612800] ; 111.005B5394
005B85C2 |. 59 pop ecx
把 005B85B7 je 更改 nop
关于这东西的脱壳问题不大,问题在于如果脱壳后不用 FreeRES v0.94 重建资源,那么用 PE Explorer 1.9.8 等资源工具修改后程序无法运行,如果用FreeRES v0.94 重建资源,那么脱壳后的文件等于说是多了一个垃圾区段。
希望楼主可以交流一下本程序脱壳后的各区段完美重建及资源段无重复区段的可修改方法。
|
能力值:
(RANK:990 )
|
-
-
15 楼
用我这个帖子里的脚本直接脱:
http://bbs.pediy.com/showthread.php?t=82168
脱完先用 FixRes dump 资源,再把脱壳后的程序第二个段的特征值改为 40000040,把 TLS 目录和大小都改为0,现在删除垃圾段,拼接 dump 的资源即可。
附件是我用脚本脱完后删除垃圾区段,重建资源,修改了 PE 头中相关信息的脱壳文件,你可以对照一下。还可以用 PE 优化工具再把文件对齐优化为 200,可以再减小一点体积。
|
能力值:
( LV9,RANK:450 )
|
-
-
16 楼
[QUOTE=CCDebuger;614969]用我这个帖子里的脚本直接脱:
http://bbs.pediy.com/showthread.php?t=82168
脱完先用 FixRes dump 资源,再把脱壳后的程序第二个段的特征值改为 40000040,把 TLS 目录和大小都改为0,现在删除垃圾段,拼接 dump 的资源即可。
附件是我...[/QUOTE]
这个确实可以修改资源了,而且各区段也比较干净。我想问一下你脱壳后删除了哪几个垃圾区段?
|
能力值:
(RANK:990 )
|
-
-
17 楼
用我那个脚本脱完 dump 资源后,删掉了最后的 CanBeDel 段和倒数第二个段,再拼接 dump 出来的资源段。
|
能力值:
( LV2,RANK:10 )
|
-
-
18 楼
谢谢分享 看看 学习下
|
|
|