飘云阁

 找回密码
 加入我们

QQ登录

只需一步,快速开始

查看: 6393|回复: 17

[原创] 变形nSPack 2.1 - 2.5->>#梸1(脱壳动画)

[复制链接]
  • TA的每日心情
    奋斗
    2023-12-2 20:17
  • 签到天数: 3 天

    [LV.2]偶尔看看I

    发表于 2007-9-2 03:17:46 | 显示全部楼层 |阅读模式
    由于动画太大上传不方便还请见谅,如有需要的朋友请

    到:http://www.21disk.com 提取 提取码:10001381400423419423230306882




    00458869 >  66:9B           WAIT                                     ; 程序载入后停在这里
    0045886B    3E:             PREFIX DS:                               ; 多余前缀
    0045886C    36:9B           WAIT                                     ; 多余前缀
    0045886E    9C              PUSHFD
    0045886F    60              PUSHAD
    00458870    E8 00000000     CALL tomons.00458875

    我上网时他跑到我电脑里来的,我也不知道是什么东东

    但决对不是好东东看一下加壳了北斗壳,手动处理过,还变形壳现在脱掉他
    运行后生成的文件
    就这几个,在注册表里还有一个自启动项 好可以自己试,我删掉了。


    0045886F    60              PUSHAD                                   ; ESP在这里 hr 0012FFC0
    00458870    E8 00000000     CALL tomons.00458875

             

    00458A02  - E9 F9D5FFFF     JMP tomons.00456000                      ; F9运行 来到这里 册除断点
    00458A07    90              NOP
    00458A08    90              NOP
    00458A09    42              INC EDX
    00458A0A    FE              ???                                      ; 未知命令
    00458A0B    FFFF            ???                                      ; 未知命令



    00456000      E9            DB E9                                    ; F8会到这里
    00456001      07            DB 07
    00456002      00            DB 00
    00456003      00            DB 00
    00456004      00            DB 00
    00456005      00            DB 00
    00456006      00            DB 00
    00456007      00            DB 00
    00456008      00            DB 00
    00456009      90            DB 90
    0045600A      90            DB 90
    0045600B      90            DB 90
    0045600C      60            DB 60                                    ;  CHAR '`'
    右击分析删除分析变成这样了
    00456000   /E9 07000000     JMP tomons.0045600C
    00456005   |0000            ADD BYTE PTR DS:[EAX],AL
    00456007   |0000            ADD BYTE PTR DS:[EAX],AL
    00456009   |90              NOP
    0045600A   |90              NOP
    0045600B   |90              NOP
    0045600C   \60              PUSHAD


    F8单步走
    0045600C    60              PUSHAD                                   ; ESP hr 0012FFA4
    0045600D    E8 03000000     CALL tomons.00456015
    00456012    0055 00         ADD BYTE PTR SS:[EBP],DL
    00456015    58              POP EAX
    00456016    40              INC EAX
    00456017    40              INC EAX
    00456018    EB 01           JMP SHORT tomons.0045601B
    F9运行到这里 删除断点  
    0045601C    60              PUSHAD                                             
    0045601D    9C              PUSHFD
    0045601E    9D              POPFD
    0045601F    61              POPAD
    00456020    E9 00000000     JMP tomons.00456025

    F8会走到这里
    00455000   /EB 00           JMP SHORT tomons.00455002                 
    00455002   \EB 00           JMP SHORT tomons.00455004
    00455004    EB 00           JMP SHORT tomons.00455006
    00455006    9C              PUSHFD
    00455007    9D              POPFD
    00455008    EB FF           JMP SHORT tomons.00455009
    0045500A    F0:58           LOCK POP EAX                             ; 不允许锁定前缀
    0045500C    EB FF           JMP SHORT tomons.0045500D
    0045500E    F1              INT1
    0045500F    59              POP ECX
    00455010    EB 00           JMP SHORT tomons.00455012
    00455012    EB 00           JMP SHORT tomons.00455014
    00455014    EB 00           JMP SHORT tomons.00455016
    00455016    60              PUSHAD
    00455017    E8 00000000     CALL tomons.0045501C
    0045501C    58              POP EAX
    0045501D    83E8 06         SUB EAX,6
    00455020    83C0 30         ADD EAX,30
    00455023    8BD8            MOV EBX,EAX
    00455025    83C0 10         ADD EAX,10
    00455028    8BC8            MOV ECX,EAX
    0045502A    53              PUSH EBX
    0045502B    51              PUSH ECX
    0045502C    83C4 04         ADD ESP,4
    0045502F    83C4 04         ADD ESP,4
    00455032    33DB            XOR EBX,EBX
    00455034    33C9            XOR ECX,ECX
    00455036    33C0            XOR EAX,EAX
    00455038    EB 00           JMP SHORT tomons.0045503A
    0045503A    61              POPAD   上面跑不下来,直接F4下来

    F8后会到这里         
    00455044   /EB 1E           JMP SHORT tomons.00455064
    00455046   |78 69           JS SHORT tomons.004550B1
    00455048   |61              POPAD
    00455049   |6F              OUTS DX,DWORD PTR ES:[EDI]               ; I/O 命令
    0045504A   |68 75690000     PUSH 6975

    再三次F8就到OEP了

    他要搞什么鬼我就不知道了,字串中可看到一个SUN的字串
    乱七八糟的还有完了我是追杀

    [ 本帖最后由 enjon 于 2007-9-10 09:19 编辑 ]

    评分

    参与人数 1威望 +20 飘云币 +20 收起 理由
    glts + 20 + 20 感谢您发布的原创作品!

    查看全部评分

    PYG19周年生日快乐!
  • TA的每日心情
    慵懒
    2018-6-6 15:51
  • 签到天数: 2 天

    [LV.1]初来乍到

    发表于 2007-9-3 02:55:58 | 显示全部楼层
    感谢带来~近22M的录像,是语音的吗?发录像你可以直接发到视频录像区,脱壳破文可以发到这里,然后留链接指明录像地址即可
    PYG19周年生日快乐!
  • TA的每日心情
    奋斗
    2023-12-2 20:17
  • 签到天数: 3 天

    [LV.2]偶尔看看I

     楼主| 发表于 2007-9-3 17:07:34 | 显示全部楼层
    呵谢谢版主给我加的云币,因本人音质不好所以就没有录,只能用不怎么规帽的文字表述了
    还望版主及各位见谅/:11
    PYG19周年生日快乐!
  • TA的每日心情
    慵懒
    2019-2-17 18:27
  • 签到天数: 33 天

    [LV.5]常住居民I

    发表于 2007-9-4 17:24:44 | 显示全部楼层
    偶也来支持下,可能楼主是怕我压力大,呵呵,/:017
    PYG19周年生日快乐!
  • TA的每日心情
    开心
    2024-6-4 09:58
  • 签到天数: 1 天

    [LV.1]初来乍到

    发表于 2007-9-26 20:05:56 | 显示全部楼层
    我也来学习下,自己懂了是最好的结局啊!
    PYG19周年生日快乐!

    该用户从未签到

    发表于 2007-10-4 02:26:05 | 显示全部楼层
    喜欢,没怎么遇见这样的,但还是支持
    PYG19周年生日快乐!
  • TA的每日心情
    开心
    2024-6-4 09:58
  • 签到天数: 1 天

    [LV.1]初来乍到

    发表于 2007-10-5 17:44:49 | 显示全部楼层
    本菜来好好学习下。。。。
    PYG19周年生日快乐!

    该用户从未签到

    发表于 2007-10-6 13:42:13 | 显示全部楼层
    好好看看,学习学习
    PYG19周年生日快乐!

    该用户从未签到

    发表于 2007-10-6 17:25:16 | 显示全部楼层
    学习中,这个俺还早呢!!!
    PYG19周年生日快乐!
  • TA的每日心情
    无聊
    2018-3-22 00:58
  • 签到天数: 4 天

    [LV.2]偶尔看看I

    发表于 2007-10-7 12:36:25 | 显示全部楼层
    我下了去看看怎么做的,谢谢楼主了
    PYG19周年生日快乐!
    您需要登录后才可以回帖 登录 | 加入我们

    本版积分规则

    快速回复 返回顶部 返回列表