飘云阁

 找回密码
 加入我们

QQ登录

只需一步,快速开始

查看: 5151|回复: 5

[求助] 求解易程序脱壳

[复制链接]

该用户从未签到

发表于 2009-7-1 19:13:46 | 显示全部楼层 |阅读模式
目前易语言脱壳快捷方式对菜鸟来说太繁琐了。我学了很久也没参透其中真谛。
---------------------
比如:

  1. ///////////////////////////////////////////////////////////////////////////////
  2. //
  3. // FileName : DumpECode.oms(把易格式原体从PE文件中分离出来)
  4. // Author : monkeycz
  5. // Date : 2004-11-28 21:36
  6. // Comment : 搜索易格式所在的节,然后dump出易格式原体。由于没有经过装载器
  7. // 重定位,dump出来的原体也不需要修复重定位信息。
  8. //
  9. ///////////////////////////////////////////////////////////////////////////////

  10. mov reg04,0xC6284 //ImageBase,需要自行修改   这里怎么获得?
  11. invoke Search, reg04, "2E65636F64" //查找易格式所在节   这个代码会过期么?
  12. cmp reg00,-1
  13. je nofind //没有找到:(
  14. mov reg01,reg00
  15. add reg01,0x0C //到VirtualAddress处
  16. invoke ReadMemLong,reg01,0x04 //读取易格式的VirtualAddress
  17. mov reg05,reg00
  18. //invoke PrintNum, reg05, 16
  19. add reg05,reg04 //当前易格式所在的节内存中的偏移
  20. //invoke PrintNum, reg05, 16
  21. add reg01,0x04 //到SizeOfRawData处
  22. invoke ReadMemLong,reg01,0x04 //取出易格式的尺寸
  23. mov reg03,reg00
  24. //invoke PrintNum, reg03, 16
  25. invoke InputText,"Please input the filename:"
  26. cmp reg00,0x00
  27. je cancel
  28. invoke DumpMem,reg05,reg03,FreeBufferReg //dump
  29. je error
  30. invoke msg,"Dump the E code finish!"
  31. halt
  32. nofind:
  33. invoke msg,"No find the E code!"
  34. halt
  35. cancel:
  36. halt
  37. error:
  38. invoke msg,"Write file error!"
  39. halt

复制代码

mov reg04,0xC6284 //ImageBase,需要自行修改   这里怎么获得?
invoke Search, reg04, "2E65636F64" //查找易格式所在节   这个代码会过期么?
疑惑啊/:010
于是这么优秀的易程序专脱脚本就被我……
--------------------------------
ECE0.86
自E语言4.13开始ECE进入无效阶段
期待新版本
--------------------------------
Bp 00400010
至今没搞清楚什么意思,还有在52上看到了另一个地址
----------------------------
请教PYG的哥哥姐姐到底这些是怎么回事

感激不尽
PYG19周年生日快乐!
  • TA的每日心情
    开心
    2018-10-30 22:05
  • 签到天数: 6 天

    [LV.2]偶尔看看I

    发表于 2009-7-1 22:35:56 | 显示全部楼层
    LZ不是在搞善解人衣嘛????
    PYG19周年生日快乐!

    该用户从未签到

     楼主| 发表于 2009-7-2 11:18:01 | 显示全部楼层
    我只是个小菜鸟哈~
    楼上哥哥别取笑我了
    PYG19周年生日快乐!

    该用户从未签到

    发表于 2009-7-2 11:45:24 | 显示全部楼层
    易语言脱壳机
    PYG19周年生日快乐!

    该用户从未签到

     楼主| 发表于 2009-7-2 12:48:41 | 显示全部楼层
    被伪装者处理过的不能脱
    某些处理机是不能脱的
    PYG19周年生日快乐!
  • TA的每日心情
    开心
    5 天前
  • 签到天数: 395 天

    [LV.9]以坛为家II

    发表于 2009-7-6 19:57:05 | 显示全部楼层
    不一定全部都可脱的。- -!
    伪装过后处理,这招要忽略了
    PYG19周年生日快乐!
    您需要登录后才可以回帖 登录 | 加入我们

    本版积分规则

    快速回复 返回顶部 返回列表