- UID
- 6880
注册时间2006-1-12
阅读权限30
最后登录1970-1-1
龙战于野
TA的每日心情 | 开心 2018-2-26 08:32 |
---|
签到天数: 19 天 [LV.4]偶尔看看III
|
发表于 2006-6-12 23:32:21
|
显示全部楼层
bp FindFirstFileA
7C813559 > 8BFF mov edi, edi ; 断下
7C81355B 55 push ebp
7C81355C 8BEC mov ebp, esp
7C81355E 81EC 6C020000 sub esp, 26C
7C813564 A1 CC36887C mov eax, [7C8836CC]
取消断点 Alt+F9
0063E9A2 . FF15 B8124000 call [<&MSVBVM60.rtcFileLen>] ; MSVBVM60.rtcFileLen
0063E9A8 . 33D2 xor edx, edx ; 返回到此
0063E9AA . 3D 00E40200 cmp eax, 2E400 <---- (189,440 字节)未脱壳文件的大小
0063E9AF . 0F95C2 setne dl
0063E9B2 . 33D2 neg edx <---------改成 xor edx, edx
eax 是脱壳后文件的大小
刚看完澳大利亚与日本的比赛。
在另一电脑上这样改后,有错误提示“你修改了……”
将上面修改的文件保存为zxy1.exe
再在zxy1.exe的文件里
0063F92D . 83C4 0C add esp, 0C
0063F930 . 0FBF95 50FEFF>movsx edx, word ptr [ebp-1B0]
0063F937 . 85D2 test edx, edx
0063F939 0F84 C1000000 je 0063FA00 <------改成 jne
保存为zxy2
运行zxy2应该OK,如有错误提示“你修改了……”,改运行zxy1.exe就OK。
是什么原因,有时间再看看,能不能看出来。
马上下面的比赛要开始了。
2006/6/13 00:00 盖尔森基兴傲赴沙尔克体育场 美国-捷克 E组 |
|