飘云阁

 找回密码
 加入我们

QQ登录

只需一步,快速开始

查看: 9912|回复: 28

[PYG原创] Armadillo 3.78 - 4.xx双进程脱壳加优化

[复制链接]
  • TA的每日心情
    奋斗
    2023-12-2 20:17
  • 签到天数: 3 天

    [LV.2]偶尔看看I

    发表于 2007-12-4 20:00:57 | 显示全部楼层 |阅读模式
    【文章标题】: Armadillo 3.78 - 4.xx双进程脱壳加优化
    【文章作者】: 追杀
    【作者邮箱】: [email protected]
    【作者主页】: 没得
    【作者QQ号】: 46345049
    【软件大小】: 484k
    【下载地址】: 本页下载
    【加壳方式】: 加密
    【编写语言】: VC++
    【操作平台】: WinXp2
    【作者声明】: 只是感兴趣,没有其他目的。失误之处敬请诸位大侠赐教!
    --------------------------------------------------------------------------------
    【详细过程】
      OD载入停在这里:
      0103B000 >  60              pushad
      0103B001    E8 00000000     call    0103B006
      
      OD忽略所有异常,另加上C000001E (INVALID LOCK SEQUENCE)异常
      
      OpenMutexA下断F9运行出现错误提示点“|确定”运行在
      
      7C80EA1B >  8BFF            mov     edi, edi Alt+F9返回程序
      
      01021382   /74 04           je      short 01021388 返回到这里
      
      01021382   /74 04           jne      short 01021388 改成这样
      
      改好后运行,取消7C80EA1B处的断点      再次返回
      
      GetModuleHandle+5下断 F9运行 出错提示“|确定”Shift+F9运行
      
      7C80B6A6    837D 08 00      cmp     dword ptr [ebp+8], 0
      7C80B6AA    74 18           je      short 7C80B6C4
      7C80B6AC    FF75 08         push    dword ptr [ebp+8]
      7C80B6AF    E8 C0290000     call    7C80E074
      7C80B6B4    85C0            test    eax, eax
      =================================================================
      堆栈提示:
      001378E0  |00C09AF7  返回到 00C09AF7 来自 kernel32.GetModuleHandleA
      001378E4  |00137A24  ASCII "kernel32.dll"
      
      这里取消断点.Alt+F9返回
      
      00C09B25    391C06          cmp     dword ptr [esi+eax], ebx
      00C09B28    0F84 32010000   je      00C09C60                 Magic跳改成jmp 回车跟
      
      00C09C6F  ^\0F85 41FEFFFF   jnz     00C09AB6                 这里F2 F9运行到这里 取消断点
      00C09C75    EB 03           jmp     short 00C09C7A         
      
      
      把原来的东东修改回来
      CreateThread 下断.
      
      7C810637 >  8BFF            mov     edi, edi                  断在这里
      取消断点,Alt+F9返回程序
      OEP
      0100739D    6A 70           push    70
      现在来优化
      pdata清除
      data1清除
      adata清除
      text1清除
      比原来小十倍
      好了完了,再见
      
    --------------------------------------------------------------------------------
    【版权声明】: 本文技术交流, 转载请注明作者并保持文章的完整, 谢谢!

                                                           2007年12月04日 19:49:01

    [ 本帖最后由 enjon 于 2008-7-12 22:43 编辑 ]

    本帖子中包含更多资源

    您需要 登录 才可以下载或查看,没有账号?加入我们

    x

    评分

    参与人数 1威望 +40 飘云币 +20 收起 理由
    yingfeng + 40 + 20 感谢您发布的原创作品!

    查看全部评分

    PYG19周年生日快乐!
  • TA的每日心情
    奋斗
    2020-2-22 19:39
  • 签到天数: 114 天

    [LV.6]常住居民II

    发表于 2007-12-4 20:15:01 | 显示全部楼层
    期待录像
    谢谢共享
    PYG19周年生日快乐!
  • TA的每日心情
    开心
    2018-11-24 22:37
  • 签到天数: 2 天

    [LV.1]初来乍到

    发表于 2007-12-4 21:34:49 | 显示全部楼层
    :loveliness: 可以用脚本啊
    PYG19周年生日快乐!

    该用户从未签到

    发表于 2007-12-24 14:18:38 | 显示全部楼层
    /:002
    看不到附件呀~
    PYG19周年生日快乐!
  • TA的每日心情
    奋斗
    2023-12-2 20:17
  • 签到天数: 3 天

    [LV.2]偶尔看看I

     楼主| 发表于 2007-12-24 18:46:00 | 显示全部楼层
    原帖由 zyh1031 于 2007-12-24 14:18 发表
    /:002
    看不到附件呀~

    多发些贴子,你还是初级的,努力一把就可以看到了。
    PYG19周年生日快乐!

    该用户从未签到

    发表于 2007-12-24 20:35:33 | 显示全部楼层
    原帖由 zyh1031 于 2007-12-24 14:18 发表
    /:002
    看不到附件呀~

    /:002 /:002 /:002 /:002 /:002
    PYG19周年生日快乐!

    该用户从未签到

    发表于 2007-12-25 00:55:13 | 显示全部楼层

    郁闷

    /:002  看不到附件啊。。。继续努力中。。
    PYG19周年生日快乐!
  • TA的每日心情
    开心
    2025-1-4 11:46
  • 签到天数: 1861 天

    [LV.Master]伴坛终老

    发表于 2007-12-25 08:44:58 | 显示全部楼层
    好资料,需要下载来学习。
    PYG19周年生日快乐!

    该用户从未签到

    发表于 2007-12-29 17:50:06 | 显示全部楼层
    看不到附件也没有关系的哦
    LZ文字写的也不错的哦~
    谢谢了
    PYG19周年生日快乐!
  • TA的每日心情
    开心
    2023-1-13 08:36
  • 签到天数: 9 天

    [LV.3]偶尔看看II

    发表于 2007-12-29 18:15:08 | 显示全部楼层
    /:014 穿山甲的壳脱了以后留下了大量的垃圾数据,中间的区段都可以删掉。
    PYG19周年生日快乐!
    您需要登录后才可以回帖 登录 | 加入我们

    本版积分规则

    快速回复 返回顶部 返回列表