enjon 发表于 2007-9-2 03:17:46

变形nSPack 2.1 - 2.5->>#梸1(脱壳动画)

由于动画太大上传不方便还请见谅,如有需要的朋友请

到:http://www.21disk.com 提取 提取码:10001381400423419423230306882




00458869 >66:9B         WAIT                                     ; 程序载入后停在这里
0045886B    3E:             PREFIX DS:                               ; 多余前缀
0045886C    36:9B         WAIT                                     ; 多余前缀
0045886E    9C            PUSHFD
0045886F    60            PUSHAD
00458870    E8 00000000   CALL tomons.00458875

我上网时他跑到我电脑里来的,我也不知道是什么东东

但决对不是好东东看一下加壳了北斗壳,手动处理过,还变形壳现在脱掉他
运行后生成的文件
就这几个,在注册表里还有一个自启动项 好可以自己试,我删掉了。


0045886F    60            PUSHAD                                 ; ESP在这里 hr 0012FFC0
00458870    E8 00000000   CALL tomons.00458875

         

00458A02- E9 F9D5FFFF   JMP tomons.00456000                      ; F9运行 来到这里 册除断点
00458A07    90            NOP
00458A08    90            NOP
00458A09    42            INC EDX
00458A0A    FE            ???                                    ; 未知命令
00458A0B    FFFF            ???                                    ; 未知命令



00456000      E9            DB E9                                    ; F8会到这里
00456001      07            DB 07
00456002      00            DB 00
00456003      00            DB 00
00456004      00            DB 00
00456005      00            DB 00
00456006      00            DB 00
00456007      00            DB 00
00456008      00            DB 00
00456009      90            DB 90
0045600A      90            DB 90
0045600B      90            DB 90
0045600C      60            DB 60                                    ;CHAR '`'
右击分析删除分析变成这样了
00456000   /E9 07000000   JMP tomons.0045600C
00456005   |0000            ADD BYTE PTR DS:,AL
00456007   |0000            ADD BYTE PTR DS:,AL
00456009   |90            NOP
0045600A   |90            NOP
0045600B   |90            NOP
0045600C   \60            PUSHAD


F8单步走
0045600C    60            PUSHAD                                 ; ESP hr 0012FFA4
0045600D    E8 03000000   CALL tomons.00456015
00456012    0055 00         ADD BYTE PTR SS:,DL
00456015    58            POP EAX
00456016    40            INC EAX
00456017    40            INC EAX
00456018    EB 01         JMP SHORT tomons.0045601B
F9运行到这里 删除断点
0045601C    60            PUSHAD                                             
0045601D    9C            PUSHFD
0045601E    9D            POPFD
0045601F    61            POPAD
00456020    E9 00000000   JMP tomons.00456025

F8会走到这里
00455000   /EB 00         JMP SHORT tomons.00455002               
00455002   \EB 00         JMP SHORT tomons.00455004
00455004    EB 00         JMP SHORT tomons.00455006
00455006    9C            PUSHFD
00455007    9D            POPFD
00455008    EB FF         JMP SHORT tomons.00455009
0045500A    F0:58         LOCK POP EAX                           ; 不允许锁定前缀
0045500C    EB FF         JMP SHORT tomons.0045500D
0045500E    F1            INT1
0045500F    59            POP ECX
00455010    EB 00         JMP SHORT tomons.00455012
00455012    EB 00         JMP SHORT tomons.00455014
00455014    EB 00         JMP SHORT tomons.00455016
00455016    60            PUSHAD
00455017    E8 00000000   CALL tomons.0045501C
0045501C    58            POP EAX
0045501D    83E8 06         SUB EAX,6
00455020    83C0 30         ADD EAX,30
00455023    8BD8            MOV EBX,EAX
00455025    83C0 10         ADD EAX,10
00455028    8BC8            MOV ECX,EAX
0045502A    53            PUSH EBX
0045502B    51            PUSH ECX
0045502C    83C4 04         ADD ESP,4
0045502F    83C4 04         ADD ESP,4
00455032    33DB            XOR EBX,EBX
00455034    33C9            XOR ECX,ECX
00455036    33C0            XOR EAX,EAX
00455038    EB 00         JMP SHORT tomons.0045503A
0045503A    61            POPAD   上面跑不下来,直接F4下来

F8后会到这里         
00455044   /EB 1E         JMP SHORT tomons.00455064
00455046   |78 69         JS SHORT tomons.004550B1
00455048   |61            POPAD
00455049   |6F            OUTS DX,DWORD PTR ES:               ; I/O 命令
0045504A   |68 75690000   PUSH 6975

再三次F8就到OEP了

他要搞什么鬼我就不知道了,字串中可看到一个SUN的字串
乱七八糟的还有完了我是追杀

[ 本帖最后由 enjon 于 2007-9-10 09:19 编辑 ]

glts 发表于 2007-9-3 02:55:58

感谢带来~近22M的录像,是语音的吗?发录像你可以直接发到视频录像区,脱壳破文可以发到这里,然后留链接指明录像地址即可

enjon 发表于 2007-9-3 17:07:34

呵谢谢版主给我加的云币,因本人音质不好所以就没有录,只能用不怎么规帽的文字表述了
还望版主及各位见谅/:11

yingfeng 发表于 2007-9-4 17:24:44

偶也来支持下,可能楼主是怕我压力大,呵呵,/:017

775825866 发表于 2007-9-26 20:05:56

我也来学习下,自己懂了是最好的结局啊!

nykj 发表于 2007-10-4 02:26:05

喜欢,没怎么遇见这样的,但还是支持

775825866 发表于 2007-10-5 17:44:49

本菜来好好学习下。。。。

brantjun 发表于 2007-10-6 13:42:13

好好看看,学习学习

84435933 发表于 2007-10-6 17:25:16

学习中,这个俺还早呢!!!

hmrtttg 发表于 2007-10-7 12:36:25

我下了去看看怎么做的,谢谢楼主了
页: [1] 2
查看完整版本: 变形nSPack 2.1 - 2.5->>#梸1(脱壳动画)