TA的每日心情  | 开心 2017-10-25 13:07 | 
|---|
 
  签到天数: 15 天 [LV.4]偶尔看看III  
 | 
 
程序入口: 
004BCF40 > $  60            pushad 
004BCF41   .  BE 00604800   mov     esi, 00486000 
004BCF46   .  8DBE 00B0F7FF lea     edi, dword ptr [esi+FFF7B000] 
004BCF4C   .  57            push    edi 
004BCF4D   .  EB 0B         jmp     short 004BCF5A 
一看就知道是UPX的 
但是找第一个壳OEP的时候程序是这样的 
004BD0DF   .  8D4424 80     lea     eax, dword ptr [esp-80] 
004BD0E3   >  6A 00         push    0 
004BD0E5   .  39C4          cmp     esp, eax 
004BD0E7   .^ 75 FA         jnz     short 004BD0E3 
004BD0E9   .  83EC 80       sub     esp, -80 
004BD0EC   .- E9 ED7AF9FF   jmp     00454BDE  这里进去以后 
变成这样了 
00454BD3    B8 FF000000     mov     eax, 0FF 
00454BD8    E8 14190000     call    004564F1 
00454BDD    C3              retn 
00454BDE    E8 8EA50000     call    0045F171  进去后在这里 
00454BE3  ^ E9 16FEFFFF     jmp     004549FE 
00454BE8    C3              retn 
00454BE9    B8 92FC4500     mov     eax, 0045FC92 
00454BEE    A3 282D4700     mov     dword ptr [472D28], eax 
不在是UPX入口的形式啊 
到这里我就不怎么改怎么办了 
大家帮忙看下  文件下载地址:http://www.namipan.com/d/7346e01 ... f8b4c21eb0d38538901 
 
[ 本帖最后由 MOV 于 2008-8-26 10:26 编辑 ] |   
 
 
 
 |