飘云阁

 找回密码
 加入我们

QQ登录

只需一步,快速开始

查看: 9412|回复: 21

nSPack 2.1 - 2.5 -> North Star/Liu Xing Ping

[复制链接]

该用户从未签到

发表于 2008-6-17 17:48:44 | 显示全部楼层 |阅读模式
这是OEP吗?用PEID查出是 nSPack 2.1 - 2.5 -> North Star/Liu Xing Ping的壳。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?加入我们

x
PYG19周年生日快乐!

该用户从未签到

 楼主| 发表于 2008-6-17 17:53:22 | 显示全部楼层
这张呢?是不是OEP?

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?加入我们

x
PYG19周年生日快乐!

该用户从未签到

发表于 2008-6-17 19:53:48 | 显示全部楼层
都不是的 继续跟
PYG19周年生日快乐!

该用户从未签到

 楼主| 发表于 2008-6-17 20:48:27 | 显示全部楼层
可是一直跟下去就是循环在同一个地方,
PYG19周年生日快乐!

该用户从未签到

发表于 2008-6-19 03:18:52 | 显示全部楼层
NO OEP /:011
PYG19周年生日快乐!

该用户从未签到

 楼主| 发表于 2008-6-19 12:40:37 | 显示全部楼层
把程序传上来,看看哪个高人能帮个忙!!3Q

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?加入我们

x
PYG19周年生日快乐!

该用户从未签到

 楼主| 发表于 2008-6-19 12:44:00 | 显示全部楼层
一定要有过程的呀,/:09 /:09 /:09
PYG19周年生日快乐!

该用户从未签到

发表于 2008-6-19 14:28:30 | 显示全部楼层
试了一下, 所有近call 和 会跑飞的call都用F7跟进
004185E8   /E9 3B000000     jmp 00418628    到这里时候,看到下面有个popfd,而且上下的代码都不是乱码,判断出以后会执行到那里,所以直接在418602 popfd 处F4,
00418602    9D              popfd  
然后一路走到
004185DC    80E0 3C         and al, 3C     到这里又能看到下面有个popfd,老规矩到那里F4,来到
00418602    9D              popfd
....
然后看到有很大一串 nop,到这基本就没什么问题了,下面还有个循环
00410C73  ^\EB B4           jmp short 00410C29    这里会往回跳,处理各个函数,可能和iat什么有关。。
直接到下面 00410C76 C3 ret 这里F4,然后就快到oep了, lordpe dump,import rec修复就ok

评分

参与人数 1威望 +48 飘云币 +48 收起 理由
glts + 48 + 48 感谢您的热心帮助

查看全部评分

PYG19周年生日快乐!

该用户从未签到

 楼主| 发表于 2008-6-19 18:05:27 | 显示全部楼层
00410C73  ^\EB B4           jmp short 00410C29    这里会往回跳,
这一段始终进行不到
PYG19周年生日快乐!

该用户从未签到

 楼主| 发表于 2008-6-19 18:35:01 | 显示全部楼层
到了00410BCE EE out dx,al就是跑起来了,没办法了
PYG19周年生日快乐!
您需要登录后才可以回帖 登录 | 加入我们

本版积分规则

快速回复 返回顶部 返回列表