| 
 | 
 
 
发表于 2008-11-1 13:25:19
|
显示全部楼层
 
 
 
 
 
脱壳后有自校验~~~~ 
顺便说一下:小生兄的文件在我这里打开没反应....... 
 
三处自校验 
第一处:检测区段名 
0041ED49  |> \81BD 6CE9FFFF>cmp     dword ptr [ebp-1694], 21585055   ;UPX!,如果不是就跳走.... 
0041ED53  |.  75 53         jnz     short 0041EDA8 
 
第二处:将123C3C0经过运算的值与第一个区段名的ASCALL值比较 
0041EFC1    8B85 78E9FFFF   mov     eax, dword ptr [ebp-1688]         
0041EFC7    3B85 64E9FFFF   cmp     eax, dword ptr [ebp-169C]        ;判断[EBP-1688]和[ebp-169C]的值是否相等 
0041EFCD    75 14           jnz     short 0041EFE3                   ;不等,跳到弹出出错窗口 
 
第三处:将123C3C0与文件名的ASCALL值经过运算后得的值与第二个区段名的ASCALL值比较 
0041EFD5    8B85 74E9FFFF   mov     eax, dword ptr [ebp-168C]         
0041EFDB    3B85 68E9FFFF   cmp     eax, dword ptr [ebp-1698]        '判断[EBP-168C]和[ebp-1698]的值是否相等 
0041EFE1    74 3A           je      short 0041F01D                   ;不相等,就走向弹出出错窗口 
 
 
最后说一下,脱壳后点击start按钮后会有如图所示BUG,,懒得修复了. 
LZ有兴趣的话可以去看雪论坛看一下最近举办活动中的第一阶段的第三题 
搜一下大牛们写的解决方案好了..... 
 
 
 
[ 本帖最后由 hflywolf 于 2008-11-1 14:42 编辑 ] |   
本帖子中包含更多资源
您需要 登录 才可以下载或查看,没有账号?加入我们 
 
 
 
x
 
 
 
 
 |