飘云阁

 找回密码
 加入我们

QQ登录

只需一步,快速开始

查看: 9781|回复: 26

海盗工作室-综合记事本简单脱壳及去自校验

  [复制链接]

该用户从未签到

发表于 2007-8-20 10:11:28 | 显示全部楼层 |阅读模式
在unpack发现了这个主题,没有教程,自己做了个,比较适合初学/:018

主文件peid显示RLPack FullEdition V1.1X -> ap0x   * Sign.By.fly *

脱壳用fly大侠的脚本,手工脱也不是很难,有很多教程可以参考

RLPack.Basic.Edition.V1.0b-V1.17+Full.Edition.V1.16-V1.17.UnPacK.Script
脚本下载:http://www.unpack.cn/viewthread.php?tid=9965


od载入,运行脚本直接到oep

0050E6BC     55                 push ebp                              ; This is the OEP!  Found By: fly
0050E6BD     8BEC               mov ebp,esp
0050E6BF     83C4 F0            add esp,-10
0050E6C2     B8 44E35000        mov eax,50E344
0050E6C7     E8 1081EFFF        call 004067DC                         ; 海盗工作.004067DC

这里要用LordPE进行转存为dumped.exe,采用修复iat,生成dumped_.exe文件,运行该文件出错,看来有自校验..

od载入dumped_.exe,f8单步向下走

找到这里f7跟进:
0050E6EB     E8 A092F6FF        call 00477990                         ; dumped_.00477990

来到这里,继续f7跟进:
004779C1     FF57 2C            call dword ptr ds:[edi+2C]

来到这里,继续f7跟进:
00470139     E8 0699FAFF        call 00419A44                         ; dumped_.00419A44

来到这里,继续f7跟进:
00419A8A     E8 29FEFFFF        call 004198B8                         ; dumped_.004198B8

接着就可以看到fly大侠提示的自校验处了

004198C6    /75 19              jnz short 004198E1                    ; dumped_.004198E1    nop掉即可
004198C8    |B2 01              mov dl,1
004198CA    |A1 4C754100        mov eax,dword ptr ds:[41754C]
004198CF    |E8 5C9FFEFF        call 00403830                         ; dumped_.00403830
004198D4    |8BD8               mov ebx,eax
004198D6    |E8 B5CEFEFF        call 00406790                         ; dumped_.00406790
004198DB    |8998 0C000000      mov dword ptr ds:[eax+C],ebx
004198E1    \E8 AACEFEFF        call 00406790                         ; dumped_.00406790
[attach] 13754 [/attach]
保存修改的文件,运行ok!

[ 本帖最后由 tigerisme 于 2007-8-20 10:19 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?加入我们

x

评分

参与人数 1威望 +40 飘云币 +40 收起 理由
glts + 40 + 40 PYG有你更精彩!

查看全部评分

PYG19周年生日快乐!
  • TA的每日心情
    无聊
    2020-4-10 17:02
  • 签到天数: 5 天

    [LV.2]偶尔看看I

    发表于 2007-8-20 12:17:14 | 显示全部楼层
    好文,赶紧收藏!!!!
    PYG19周年生日快乐!
  • TA的每日心情
    奋斗
    2025-1-14 21:02
  • 签到天数: 263 天

    [LV.8]以坛为家I

    发表于 2007-8-20 13:30:31 | 显示全部楼层
    虽然自校验部分说的太简略了,但是还是要谢谢楼主
    PYG19周年生日快乐!

    该用户从未签到

    发表于 2007-8-20 21:43:40 | 显示全部楼层
    昨天我自己也脱了,第一次没成功,用了OD自带的脱壳插件,居然就不行晕死了,换了LordPE才行。。。。/:018
    PYG19周年生日快乐!
  • TA的每日心情
    开心
    2025-1-14 16:07
  • 签到天数: 1093 天

    [LV.10]以坛为家III

    发表于 2007-8-23 14:50:29 | 显示全部楼层
    LZ好强
    这么好的文是我以为只有在看雪才能看到~~
    强~
    收藏了!
    PYG19周年生日快乐!
  • TA的每日心情
    开心
    2025-1-13 17:06
  • 签到天数: 2514 天

    [LV.Master]伴坛终老

    发表于 2007-8-23 20:36:31 | 显示全部楼层
    学习了..收藏...
    PYG19周年生日快乐!
  • TA的每日心情
    慵懒
    2018-6-6 15:51
  • 签到天数: 2 天

    [LV.1]初来乍到

    发表于 2007-8-23 21:36:53 | 显示全部楼层
    原帖由 gujin162 于 2007-8-23 14:50 发表
    LZ好强
    这么好的文是我以为只有在看雪才能看到~~
    强~
    收藏了!





    咱PYG的兄弟也不是吃素的..
    PYG19周年生日快乐!
  • TA的每日心情
    擦汗
    2025-1-11 16:36
  • 签到天数: 114 天

    [LV.6]常住居民II

    发表于 2007-8-26 04:56:18 | 显示全部楼层
    学习学习......就是后面有点不明白
    PYG19周年生日快乐!

    该用户从未签到

    发表于 2007-8-31 12:45:02 | 显示全部楼层
    提示: 作者被禁止或删除 内容自动屏蔽
    PYG19周年生日快乐!
  • TA的每日心情
    开心
    2025-1-14 23:17
  • 签到天数: 2225 天

    [LV.Master]伴坛终老

    发表于 2007-8-31 13:34:45 | 显示全部楼层
    好文,收藏之,感谢楼主分享
    PYG19周年生日快乐!
    您需要登录后才可以回帖 登录 | 加入我们

    本版积分规则

    快速回复 返回顶部 返回列表