能力值:
( LV9,RANK:200 )
|
-
-
2 楼
he ep(壳的入口)
F9 再dump就可以了
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
我新手 能否针对这个文件 把你脱壳的方法详细的告诉我谢谢了.
|
能力值:
( LV2,RANK:10 )
|
-
-
4 楼
入口->F8 2步 -> DD ESP 下断 -> F9 4次 ->F8->OEP
|
能力值:
( LV2,RANK:10 )
|
-
-
5 楼
新手愚昧 楼上的方法 操作下来还是没有成功..... 下断后 F9 无法执行4次...
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
|
能力值:
( LV2,RANK:10 )
|
-
-
7 楼
感谢 太感谢了
|
能力值:
( LV2,RANK:10 )
|
-
-
8 楼
文件下载后 用eXeScope 编辑无法保存 用PE Explorer编辑后保存提示错误 汉化后的文件无法运行.
有大虾指点一二吗 ?
|
能力值:
( LV3,RANK:30 )
|
-
-
9 楼
刚学会收拾这个壳!
ECompact 2.x -> Jeremy Collake 脱壳小记
od载入
0046A000 > $ B8 D01C4800 mov eax, 00481CD0
一路f8 省的走弯路到这里
7C958567 E8 23E8FFFF call ZwContinue
f7进入 到这里
7C956D8F > B8 22000000 mov eax, 22
f8向下两次 到这里 f7进入
7C956D99 FF12 call dword ptr [edx] ; ntdll.KiFastSystemCall
一路f8返回到这里到程序空间
00481CF3 B8 550A48F0 mov eax, F0480A55
现在就只管向下 用f4忽略向回的跳转直到
0047E9FE 68 00400000 push 4000
呵呵 这里我们马上就要出来了 慢慢走 别着急!
好到了 就是这里 一个跨段的大跳转!
0047EA1F - E9 F83BF8FF jmp 0040261C
哈哈 原来oep在这里 dump
0040261C 68 1C4C4000 push 00404C1C ; ASCII "VB5!6&vb6chs.dll"
完成
|
能力值:
( LV3,RANK:30 )
|
-
-
10 楼
对不起 那个详细方法不是针对你那个文件的! 不过我用那个方法将你的文件脱壳!
|
能力值:
( LV2,RANK:10 )
|
-
-
11 楼
感谢楼上的 文件我已经下载了 继续修改 不知道文件是否会出错
|
能力值:
( LV2,RANK:10 )
|
-
-
12 楼
用ESP定律几步就出来了,只是一个加密而已
开始HR 12FFC0下断
会重新走到程序开始的地方,这个地址跟你用OD载入时停留的地址是一样的
但是代码已经解过密了
|
能力值:
( LV2,RANK:10 )
|
-
-
13 楼
The files have been unpacked.
|
|
|