飘云阁

 找回密码
 加入我们

QQ登录

只需一步,快速开始

查看: 4876|回复: 5

[讨论] 高手看看啊

[复制链接]

该用户从未签到

发表于 2009-6-5 09:11:02 | 显示全部楼层 |阅读模式
谁可以把这个壳给脱了啊,我以前脱过这样的壳但是这个不知道怎么回事,那位高手指点一下啊谢谢!

HzorInline.rar

8.3 KB, 下载次数: 12, 下载积分: 飘云币 -2 枚

PYG19周年生日快乐!

该用户从未签到

发表于 2009-6-7 10:14:13 | 显示全部楼层
我不是高手哈,这里帖上从网搜来的脱PEcompect 2.X 的通用方法,经本人测试有效,不过我修复不了IAT,不知道怎么办。。(OD自带的脱壳方式一好像能脱成功)

1、去掉所有异常忽略,保留kernel32里的内存读写异常忽略
2、F9,run
3、遇到写[00000000]内存异常,暂停
4、查看SEH 链,也可从esp+4获得第一个SE Handle,Ctrl+G,来到此地址
5、向下找jmp eax,大概在$+CB处,记住此地址
6、ollydbg重新载入,下硬件执行断点: he 第5步的地址,F9,Shift+F9,中断
7、F8
8、dump,imprec fix iat,完工

[ 本帖最后由 ujtyug 于 2009-6-7 10:17 编辑 ]
PYG19周年生日快乐!
  • TA的每日心情
    奋斗
    前天 21:02
  • 签到天数: 263 天

    [LV.8]以坛为家I

    发表于 2009-6-7 13:32:25 | 显示全部楼层
    现在查壳是误报,资源工具测试可编译

    unpacked.rar

    9.92 KB, 下载次数: 4, 下载积分: 飘云币 -2 枚

    PYG19周年生日快乐!

    该用户从未签到

    发表于 2009-6-8 12:32:14 | 显示全部楼层
    原帖由 温柔 于 2009-6-7 13:32 发表
    现在查壳是误报,资源工具测试可编译


    没看懂,你的意思是说那个欺骗了PEID?
    可是为什么在我跟壳的时候里面的代码和PEcompack的代码这么像呢。。。
    PYG19周年生日快乐!

    该用户从未签到

    发表于 2009-6-10 11:41:41 | 显示全部楼层
    我试了下,不知这算不算脱了,手动脱的!高手们看看!

    HzorInline.rar

    17.14 KB, 下载次数: 0, 下载积分: 飘云币 -2 枚

    PYG19周年生日快乐!

    该用户从未签到

    发表于 2009-6-14 00:21:46 | 显示全部楼层
    高手进来看看
    PYG19周年生日快乐!
    您需要登录后才可以回帖 登录 | 加入我们

    本版积分规则

    快速回复 返回顶部 返回列表