首页
社区
课程
招聘
[求助][求助]请教PECompact 2.x -> Jeremy Collake 脱壳的思路
发表于: 2009-6-19 23:17 7059

[求助][求助]请教PECompact 2.x -> Jeremy Collake 脱壳的思路

2009-6-19 23:17
7059
最近单位需要用DameWare NT 来管理客户电脑,最新版本6.8.1.4是英文版本的,不方便用户使用,在此请教高手,如何把PECompact 2.x -> Jeremy Collake的壳脱掉,或者提供脱壳思路.

源文件 在附件里

[培训]科锐逆向工程师培训第53期2025年7月8日开班!

上传的附件:
收藏
免费 0
支持
分享
最新回复 (12)
雪    币: 2322
活跃值: (573)
能力值: ( LV9,RANK:200 )
在线值:
发帖
回帖
粉丝
2
he ep(壳的入口)
F9 再dump就可以了
2009-6-19 23:51
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
我新手 能否针对这个文件 把你脱壳的方法详细的告诉我谢谢了.
2009-6-20 00:32
0
雪    币: 330
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
入口->F8 2步 -> DD ESP 下断 -> F9 4次 ->F8->OEP
2009-6-20 00:40
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
新手愚昧 楼上的方法 操作下来还是没有成功..... 下断后 F9 无法执行4次...
2009-6-20 22:38
0
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
脱壳后的文件
使用ESP定律既可
上传的附件:
2009-6-21 11:13
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
感谢 太感谢了
2009-6-24 09:35
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
文件下载后 用eXeScope 编辑无法保存 用PE Explorer编辑后保存提示错误 汉化后的文件无法运行.
有大虾指点一二吗 ?
2009-6-27 11:17
0
雪    币: 202
活跃值: (13)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
9
刚学会收拾这个壳!
ECompact 2.x -> Jeremy Collake 脱壳小记

od载入
0046A000 > $  B8 D01C4800   mov     eax, 00481CD0

一路f8 省的走弯路到这里
7C958567    E8 23E8FFFF     call    ZwContinue

f7进入  到这里
7C956D8F >  B8 22000000     mov     eax, 22

f8向下两次 到这里 f7进入
7C956D99    FF12            call    dword ptr [edx]                  ; ntdll.KiFastSystemCall

一路f8返回到这里到程序空间
00481CF3    B8 550A48F0     mov     eax, F0480A55

现在就只管向下 用f4忽略向回的跳转直到
0047E9FE    68 00400000     push    4000
呵呵 这里我们马上就要出来了 慢慢走 别着急!

好到了  就是这里 一个跨段的大跳转!
0047EA1F  - E9 F83BF8FF     jmp     0040261C

哈哈 原来oep在这里  dump
0040261C    68 1C4C4000     push    00404C1C                         ; ASCII "VB5!6&vb6chs.dll"

完成
上传的附件:
2009-6-27 15:16
0
雪    币: 202
活跃值: (13)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
10
对不起  那个详细方法不是针对你那个文件的! 不过我用那个方法将你的文件脱壳!
2009-6-27 15:17
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
感谢楼上的 文件我已经下载了 继续修改 不知道文件是否会出错
2009-6-29 09:06
0
雪    币: 180
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
用ESP定律几步就出来了,只是一个加密而已
开始HR 12FFC0下断
会重新走到程序开始的地方,这个地址跟你用OD载入时停留的地址是一样的
但是代码已经解过密了
上传的附件:
2009-6-30 15:46
0
雪    币: 220
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
The files have been unpacked.
上传的附件:
2009-7-2 15:54
0
游客
登录 | 注册 方可回帖
返回