飘云阁

 找回密码
 加入我们

QQ登录

只需一步,快速开始

楼主: boxect

[已解决] 用PEID查不到壳名称,请教怎么处理?

[复制链接]
  • TA的每日心情
    开心
    2016-7-26 14:34
  • 签到天数: 5 天

    [LV.2]偶尔看看I

    发表于 2008-10-22 17:15:49 | 显示全部楼层
    删除硬件断点,然后在0041BD52   .- E9 0953FEFF   JMP SimpleTV.00401060 F4,再单步就OK了。
    修复后没问题。正常运行。
    PYG19周年生日快乐!
  • TA的每日心情
    开心
    2015-8-3 23:07
  • 签到天数: 3 天

    [LV.2]偶尔看看I

    发表于 2008-10-22 17:17:43 | 显示全部楼层
    0041BD52   .- E9 0953FEFF   JMP SimpleTV.00401060
    OEP应该在00401060吧。建议下载PYG07教程认真看下。
    PYG19周年生日快乐!
  • TA的每日心情

    2016-2-14 14:40
  • 签到天数: 2 天

    [LV.1]初来乍到

    发表于 2008-10-22 19:49:52 | 显示全部楼层
    0041BD49  不是OEP

    00401060才是……upx1X的壳是不用过JMP的,3X后都是过JMP才是OEP

    差壳器是不分版本的
    PYG19周年生日快乐!

    该用户从未签到

     楼主| 发表于 2008-10-23 08:13:45 | 显示全部楼层
    原帖由 km159 于 2008-10-22 19:49 发表
    0041BD49  不是OEP

    00401060才是……upx1X的壳是不用过JMP的,3X后都是过JMP才是OEP

    差壳器是不分版本的



    不明白,不用过JMP的话那在哪里脱呢?
    0041BD52   .- E9 0953FEFF   JMP SimpleTV.00401060   是这里吗啊?在这里脱壳倒是可以运行,但是PEID还是显示什么都没找到,
    JMP过了后在    00401060    68 78664000     push    00406678    这里脱能查到是VB的。

    还有这个是怎么判断是UPX1X还是3X后的呢?
    PYG19周年生日快乐!
  • TA的每日心情

    2016-2-14 14:40
  • 签到天数: 2 天

    [LV.1]初来乍到

    发表于 2008-10-23 08:27:25 | 显示全部楼层
    peid只是显示upx0.89-3.x的
    早期版本和3X的区别就是




    0041BD49   >  6A 00         PUSH 0               -------早期版本这里就是oep了
    0041BD4B   .  39C4          CMP ESP,EAX
    0041BD4D   .^ 75 FA         JNZ SHORT SimpleTV.0041BD49
    0041BD4F   .  83EC 80       SUB ESP,-80
    0041BD52   .- E9 0953FEFF   JMP SimpleTV.00401060         ------3X的要过了这个JMP以后才是oep

    ESP定律F9运行以后看有没有JMP跳转。有跳转就跳了脱,没跳转就直接脱

    [ 本帖最后由 km159 于 2008-10-23 08:29 编辑 ]
    PYG19周年生日快乐!

    该用户从未签到

     楼主| 发表于 2008-10-23 08:57:41 | 显示全部楼层
    谢谢楼上及楼上各位朋友的帮助。
    PYG19周年生日快乐!

    该用户从未签到

    发表于 2008-10-25 12:44:41 | 显示全部楼层
    UPX -> www.upx.sourceforge.net *
    明显的UPX变形壳。LZ更新下签名档了~~~~
    ESP定律大跳后,在类似OEP的下方还有一大跳........
    PYG19周年生日快乐!

    该用户从未签到

    发表于 2008-10-25 17:26:40 | 显示全部楼层
    upx unpacked

    本帖子中包含更多资源

    您需要 登录 才可以下载或查看,没有账号?加入我们

    x
    PYG19周年生日快乐!

    该用户从未签到

    发表于 2008-10-28 22:34:45 | 显示全部楼层
    esp直接脱,我发现这个壳快到oep时会有个死循环,脱了几个都是这样,一般就是找到最近一个大跳,然后直接F4到该jmp,再F8单步一下就到oep了
    PS:这个小东东看视频还真不错呢,速度挺快的.

    [ 本帖最后由 toufyqin 于 2008-10-28 22:40 编辑 ]
    PYG19周年生日快乐!
  • TA的每日心情
    无聊
    2015-8-12 00:27
  • 签到天数: 1 天

    [LV.1]初来乍到

    发表于 2008-10-29 04:10:29 | 显示全部楼层
    楼主只要一个ESP定律就可以解决掉啦!
    PYG19周年生日快乐!
    您需要登录后才可以回帖 登录 | 加入我们

    本版积分规则

    快速回复 返回顶部 返回列表