飘云阁

 找回密码
 加入我们

QQ登录

只需一步,快速开始

12
返回列表 发新帖
楼主: ssss168

破解“Armadillo 系列练习3”不明白为何失败,帮我分析一下

[复制链接]

该用户从未签到

 楼主| 发表于 2008-4-24 21:24:41 | 显示全部楼层
按照:OVER穿山甲双进程(加壳穿山甲程序版本为标准版本)
下第一个断点WaitForDebugEvent,F9时出现,程序无法走下去,这试了几个版本的OD都是有错误或者说内存方面的问题,真是郁们,请问是怎么回事,我也进行了隐藏
PYG19周年生日快乐!

该用户从未签到

发表于 2008-4-24 21:31:32 | 显示全部楼层
我下 bp WaitForDebugEvent
he WaitForDebugEvent
这2个断点都是直接over! 根本断不下来~~

OD都换了8个!~~~
PYG19周年生日快乐!

该用户从未签到

发表于 2008-5-3 22:39:38 | 显示全部楼层
用看雪07精华的方法这样试了下。
用AvAtAr//TEAM RESURREC提供的Armadillo Process Detach v1.3 Final选择CopyMem-II选项,把目标拖进去。
Parent process iD:  [00000F34]
Processing...
[PROTECTiON SYSTEM]
Professional Edition
[PROTECTiON OPTiONS]
Debug-Blocker protection detected
CopyMem-II protection detected
[CHiLD iNFO]
Crypto call found:  [01037295]
Child process iD:   [0000049C]
Entry point:        [01005F85]
Original bytes:     [6A7068F8]
Detached successfully :)
用od附加子进程运行后返回,修改OEP为6a70 68f8用lordpe脱掉,用importimrc修复后不能运行。有谁给解答下啊。对照了原程序入口点代码都一样的。
PYG19周年生日快乐!
  • TA的每日心情
    无聊
    2019-3-25 06:30
  • 签到天数: 1096 天

    [LV.10]以坛为家III

    发表于 2008-5-20 18:05:36 | 显示全部楼层
    原帖由 horizon_c 于 2008-5-3 22:39 发表
    用看雪07精华的方法这样试了下。
    用AvAtAr//TEAM RESURREC提供的Armadillo Process Detach v1.3 Final选择CopyMem-II选项,把目标拖进去。
    Parent process iD:  [00000F34]
    Processing...
    [PROTECTiON SYSTEM]
    P ...

    方法是对的,关键是你的IAT表没有修复好。

    本帖子中包含更多资源

    您需要 登录 才可以下载或查看,没有账号?加入我们

    x
    PYG19周年生日快乐!
    您需要登录后才可以回帖 登录 | 加入我们

    本版积分规则

    快速回复 返回顶部 返回列表