飘云阁

 找回密码
 加入我们

QQ登录

只需一步,快速开始

查看: 6576|回复: 6

[求助] 脱Armadillo 3.78 - 4.xx到最后一步无发下断的难题。

[复制链接]

该用户从未签到

发表于 2008-3-15 23:49:34 | 显示全部楼层 |阅读模式
小弟近来脱一个穿山甲的壳

peid查为:Armadillo 3.78 - 4.xx -> Silicon Realms Toolworks,

具体保护方式如下:
★ 目标为Armadillo保护
Version 4.40.0250 (Custom Build)
保护系统级别为 (专业版)
◆所用到的保护模式有◆
屏蔽调试器
双进程模式
使用策略代码衔接模式
使用 Nanomites 处理模式
使用防内存补丁保护模式
【备份密钥设置】
固定的备份密钥
【程序压缩设置】
最好/最慢地压缩方式
【其它保护设置】
使用 Digital River 版本密钥

先用有用的key写补丁注册,接下来脱壳
1、下断bp OpenMutexA,转单进程
2、下断he OutputDebugStringA,避开Anti
3、下断he GetModuleHandleA+5,Magic Jump,避开IAT加密
4、下断he GetTickCount,解除时间校验
5、下断bp CreateThread,找OEP
前面一切顺利,但是到了最后一步下断bp CreateThread找OEP的时候,却无法下断!
下断点bp CreateThread,Shift+F9,没有断下来到了下面红色的代码:

00CAB3AB    8B0CB1                mov     ecx, dword ptr [ecx+esi*4]
00CAB3AE    33C8                  xor     ecx, eax
00CAB3B0    338D A0D5FFFF         xor     ecx, dword ptr [ebp-2A60]
00CAB3B6    51                    push    ecx
00CAB3B7    FFB5 D8D5FFFF         push    dword ptr [ebp-2A28]
00CAB3BD    E8 41310000           call    00CAE503
00CAB3C2    83C4 0C               add     esp, 0C
00CAB3C5    8B85 A4D5FFFF         mov     eax, dword ptr [ebp-2A5C]
00CAB3CB    40                    inc     eax
00CAB3CC    8985 A4D5FFFF         mov     dword ptr [ebp-2A5C], eax
00CAB3D2    8B85 D8D5FFFF         mov     eax, dword ptr [ebp-2A28]
00CAB3D8    05 00100000           add     eax, 1000
00CAB3DD    8985 D8D5FFFF         mov     dword ptr [ebp-2A28], eax
00CAB3E3  ^ E9 1AFFFFFF           jmp     00CAB302
00CAB3E8    8B85 C8D5FFFF         mov     eax, dword ptr [ebp-2A38]
00CAB3EE    25 FF0F0000           and     eax, 0FFF

再调试软件就挂了,不知道谁遇到过这样的情况,老大们支点招/:010
PYG19周年生日快乐!
  • TA的每日心情
    开心
    2015-11-6 10:18
  • 签到天数: 1 天

    [LV.1]初来乍到

    发表于 2008-3-16 23:27:59 | 显示全部楼层
    关键在于"使用防内存补丁保护模式"!!!看看是否反你的ArmInline.exe工具使用.
    PYG19周年生日快乐!
  • TA的每日心情
    慵懒
    2018-6-6 15:51
  • 签到天数: 2 天

    [LV.1]初来乍到

    发表于 2008-3-17 10:58:31 | 显示全部楼层
    注意是否为COPYMEM II
    PYG19周年生日快乐!

    该用户从未签到

     楼主| 发表于 2008-3-17 22:38:04 | 显示全部楼层
    原帖由 xuhw 于 2008-3-16 23:27 发表
    关键在于"使用防内存补丁保护模式"!!!看看是否反你的ArmInline.exe工具使用.


    原来这样,怪不得用内存断点大法断不下来,那么ArmInline.exe怎么使用?怎么解决?继续求教
    PYG19周年生日快乐!
  • TA的每日心情
    开心
    2015-11-6 10:18
  • 签到天数: 1 天

    [LV.1]初来乍到

    发表于 2008-3-17 23:56:03 | 显示全部楼层
    却COPYMEM II
    PYG19周年生日快乐!
  • TA的每日心情
    慵懒
    2018-6-6 15:51
  • 签到天数: 2 天

    [LV.1]初来乍到

    发表于 2008-3-18 01:50:40 | 显示全部楼层
    哈原来是你小子,居然用马甲,干嘛不用自己的ID呢?
    PYG19周年生日快乐!

    该用户从未签到

     楼主| 发表于 2008-3-18 12:40:02 | 显示全部楼层
    原帖由 glts 于 2008-3-17 10:58 发表
    注意是否为COPYMEM II


    原来版主的才是关键,没注意到是COPYMEM II,怪不得程序飞了。我重新来过,哈哈
    PYG19周年生日快乐!
    您需要登录后才可以回帖 登录 | 加入我们

    本版积分规则

    快速回复 返回顶部 返回列表