|
发表于 2008-11-1 13:25:19
|
显示全部楼层
脱壳后有自校验~~~~
顺便说一下:小生兄的文件在我这里打开没反应.......
三处自校验
第一处:检测区段名
0041ED49 |> \81BD 6CE9FFFF>cmp dword ptr [ebp-1694], 21585055 ;UPX!,如果不是就跳走....
0041ED53 |. 75 53 jnz short 0041EDA8
第二处:将123C3C0经过运算的值与第一个区段名的ASCALL值比较
0041EFC1 8B85 78E9FFFF mov eax, dword ptr [ebp-1688]
0041EFC7 3B85 64E9FFFF cmp eax, dword ptr [ebp-169C] ;判断[EBP-1688]和[ebp-169C]的值是否相等
0041EFCD 75 14 jnz short 0041EFE3 ;不等,跳到弹出出错窗口
第三处:将123C3C0与文件名的ASCALL值经过运算后得的值与第二个区段名的ASCALL值比较
0041EFD5 8B85 74E9FFFF mov eax, dword ptr [ebp-168C]
0041EFDB 3B85 68E9FFFF cmp eax, dword ptr [ebp-1698] '判断[EBP-168C]和[ebp-1698]的值是否相等
0041EFE1 74 3A je short 0041F01D ;不相等,就走向弹出出错窗口
最后说一下,脱壳后点击start按钮后会有如图所示BUG,,懒得修复了.
LZ有兴趣的话可以去看雪论坛看一下最近举办活动中的第一阶段的第三题
搜一下大牛们写的解决方案好了.....
[ 本帖最后由 hflywolf 于 2008-11-1 14:42 编辑 ] |
本帖子中包含更多资源
您需要 登录 才可以下载或查看,没有账号?加入我们
x
|