TA的每日心情 | 开心 2017-10-25 13:07 |
---|
签到天数: 15 天 [LV.4]偶尔看看III
|
程序入口:
004BCF40 > $ 60 pushad
004BCF41 . BE 00604800 mov esi, 00486000
004BCF46 . 8DBE 00B0F7FF lea edi, dword ptr [esi+FFF7B000]
004BCF4C . 57 push edi
004BCF4D . EB 0B jmp short 004BCF5A
一看就知道是UPX的
但是找第一个壳OEP的时候程序是这样的
004BD0DF . 8D4424 80 lea eax, dword ptr [esp-80]
004BD0E3 > 6A 00 push 0
004BD0E5 . 39C4 cmp esp, eax
004BD0E7 .^ 75 FA jnz short 004BD0E3
004BD0E9 . 83EC 80 sub esp, -80
004BD0EC .- E9 ED7AF9FF jmp 00454BDE 这里进去以后
变成这样了
00454BD3 B8 FF000000 mov eax, 0FF
00454BD8 E8 14190000 call 004564F1
00454BDD C3 retn
00454BDE E8 8EA50000 call 0045F171 进去后在这里
00454BE3 ^ E9 16FEFFFF jmp 004549FE
00454BE8 C3 retn
00454BE9 B8 92FC4500 mov eax, 0045FC92
00454BEE A3 282D4700 mov dword ptr [472D28], eax
不在是UPX入口的形式啊
到这里我就不怎么改怎么办了
大家帮忙看下 文件下载地址:http://www.namipan.com/d/7346e01 ... f8b4c21eb0d38538901
[ 本帖最后由 MOV 于 2008-8-26 10:26 编辑 ] |
|