飘云阁

 找回密码
 加入我们

QQ登录

只需一步,快速开始

查看: 4430|回复: 1

脱壳求助 Themida|WinLicense 1.8.2.0 Plus -> Oreans Technologies [Overlay] *

[复制链接]

该用户从未签到

发表于 2008-5-7 13:34:42 | 显示全部楼层 |阅读模式
提示: 作者被禁止或删除 内容自动屏蔽
PYG19周年生日快乐!

该用户从未签到

发表于 2009-3-1 21:29:13 | 显示全部楼层
这个壳用PEID查壳不准确
用下面这个脚本查下吧

  1. /*
  2. FileName    :  Detect all versions of Themida/WinLicense        
  3. Features    :  If your target is packed with Themida/WinLicense,this script can help you detect its version.
  4.                But you must note that this isn't a unpack-script for Themida.
  5. Environment :  WinXP,ODBYdyk V1.10,OllyScript V1.65            
  6. Support     :  Themida all versions (1.9.8.0-2.0.5.0)
  7. Thanks      :  What/goldsun/peaceclub/stupidass/KooJiSung            
  8. Author      :  Playboysen                                      
  9. Date        :  2008-12-25  o_0  Merry Christmas!  
  10. */

  11. var temp
  12. var verStr
  13. var verAddr
  14. mov verAddr,0

  15. bc                                  //先清除一下断点
  16. gpa "ZwContinue", "ntdll.dll"       //bp ZwContinue
  17. bp $RESULT
  18. loop:
  19. esto
  20. cmp [esp+0C],0C0000096             //关键处的值应该为C0000096   
  21. jnz loop                           //循环比较关键值
  22. bc
  23. mov eax,[esp+4]
  24. add eax,0B8
  25. mov temp,[eax]
  26. find temp,#000004000000#          //特征码
  27. cmp $RESULT,0
  28. jz exit
  29. mov eax,$RESULT
  30. add eax,6
  31. mov verStr,"Themida/winlicense version: "
  32. mov verAddr,eax
  33. READSTR [verAddr],5
  34. add verStr,$RESULT
  35. msg verStr

  36. exit:
  37. ret
复制代码
PYG19周年生日快乐!
您需要登录后才可以回帖 登录 | 加入我们

本版积分规则

快速回复 返回顶部 返回列表