首页
社区
课程
招聘
对EASYCHM的跟踪调试难题!!!
发表于: 2005-1-12 22:56 4647

对EASYCHM的跟踪调试难题!!!

2005-1-12 22:56
4647
该软件被UPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo [Overlay]加壳,两层壳,手工脱掉后用IMR修复后能运行了,但提示软件被修改(应该是自校验)。然后用w32dasm反编译,搜索字符参考,全没有汉字(乱码)。无可用信息。用OD载入,下CREATFILEA段点,跟踪才发现代码基本上全是隐藏指令,很难分析,请高手指点一下。

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (2)
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
可恶的自校验
2005-1-17 10:58
0
雪    币: 383
活跃值: (786)
能力值: ( LV12,RANK:730 )
在线值:
发帖
回帖
粉丝
3
并没有两层壳(它只是把校验值放到文件尾部,形成Overlay而已),自校验并不可怕(约两处,分时检测),花指令是纸老虎(很多人都这么说的,我觉得也是),用改名的OD,不用担心阿sir临检,Delphi程序跟踪如果能抓住事件就很好跟...:)
2005-1-17 14:05
0
游客
登录 | 注册 方可回帖
返回