飘云阁

 找回密码
 加入我们

QQ登录

只需一步,快速开始

查看: 5134|回复: 12

[求助] 一个UPX壳郁闷几天

[复制链接]
  • TA的每日心情
    无聊
    2023-11-17 08:44
  • 签到天数: 101 天

    [LV.6]常住居民II

    发表于 2009-10-6 20:35:46 | 显示全部楼层 |阅读模式
    这个upx壳,搞了好几次都没结果,脱壳了修复也不能运行,大侠门看看~!/:010


    http://www.rayfile.com/files/b06b2685-b274-11de-b2e3-0014221b798a/
    PYG19周年生日快乐!
  • TA的每日心情
    开心
    2017-10-25 13:07
  • 签到天数: 15 天

    [LV.4]偶尔看看III

    发表于 2009-10-6 21:19:40 | 显示全部楼层
    先把你分析的文章发出来看看
    PYG19周年生日快乐!

    该用户从未签到

    发表于 2009-10-6 21:20:46 | 显示全部楼层
    贴出程序入口处代码

    及Peid查壳截图,包括区段

    当然有你的分析最好
    PYG19周年生日快乐!
  • TA的每日心情
    开心
    2024-1-5 09:35
  • 签到天数: 881 天

    [LV.10]以坛为家III

    发表于 2009-10-7 06:45:31 | 显示全部楼层
    软件好像有自校验

    [ 本帖最后由 sun50 于 2009-10-7 08:11 编辑 ]
    PYG19周年生日快乐!
  • TA的每日心情
    开心
    2016-4-29 07:52
  • 签到天数: 1 天

    [LV.1]初来乍到

    发表于 2009-10-7 08:08:16 | 显示全部楼层
    提示: 作者被禁止或删除 内容自动屏蔽
    PYG19周年生日快乐!
  • TA的每日心情
    无聊
    2023-11-17 08:44
  • 签到天数: 101 天

    [LV.6]常住居民II

     楼主| 发表于 2009-10-7 08:19:02 | 显示全部楼层
    行,我把脱壳的放上去,免得你们这样说我

    ==========
    peid查壳:
    文件:D:\桌面资料\10.3\5418115\54181151.exe    ...
    入口点:000ABE90                   UPXEP 1 区段: >
    文件偏移:00065290                      首字节:60,BE,00,70 >
               7.0                         子系统:Win32 GUI   >
       UPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo

    区段表:
    名称      V. 偏...V. 大小  R. 偏...R. 大小  标志
    UPX0      00001000  00046000   00000400 00000000   C0000080
    UPX1      00047000  00065000   00000400 00065000   E0000040
    .rsrc     000AC000  00004000   00065400 00003600   C0000040


    OD载入停在入口:
    004ABE90   60           pushad             //程序入口处
    004ABE91  BE 00704400  mov esi,54181151.00447000    //F8单步到这,寄存器esp突显,用esp定律
    004ABE96  8DBE 00A0FBFFlea edi,dword ptr ds:[esi+FFFBA000]
    004ABE9C  57           push edi
    004ABE9D  83CD FF      or ebp,FFFFFFFF
    004ABEA0  EB 10        jmp short 54181151.004ABEB2

    下断点F9运行到这里:
    004ABFED  E9 1644F9FF  jmp 54181151.00440408   //停在这里,这里直接跳到oep,F8单步
    004ABFF2  0000         add byte ptr ds:[eax],al
    004ABFF4  0000         add byte ptr ds:[eax],al
    004ABFF6  0000         add byte ptr ds:[eax],al
    004ABFF8  0000         add byte ptr ds:[eax],al
    004ABFFA  0000         add byte ptr ds:[eax],al

    F8单步到oep:
    00440408 .  6A 70     push 70    //程序入口点,oep
    0044040A .  68 B8154400push 54181151.004415B8
    0044040F ?  E8 04030000call 54181151.00440718
    00440414 .  33DB       xor ebx,ebx
    00440416 .  53         push ebx
    00440417 ?  8B3D B0104400mov edi,dword ptr ds:[4410B0]
    0044041D ?  FFD7       call edi
    0044041F ?  66:8138 4D5Acmp word ptr ds:[eax],5A4D
    00440424 .  75 1F      jnz short 54181151.00440445


    LordPE脱壳,修复程序~~~(还有我手动查找了下 IAT,可是找不准,请大侠指点下)
    peid查壳:Microsoft Visual C++ 7.0 Method2

    运行程序提示:文件损坏或者缺少dll文件

    下过CreateFileA短点,看起来好像有自校验~~!

    [ 本帖最后由 sekmart 于 2009-10-7 09:00 编辑 ]
    PYG19周年生日快乐!
  • TA的每日心情
    开心
    2017-10-25 13:07
  • 签到天数: 15 天

    [LV.4]偶尔看看III

    发表于 2009-10-7 13:24:45 | 显示全部楼层
    观望了  在IAI修复上有问题
    PYG19周年生日快乐!
  • TA的每日心情
    开心
    2016-4-29 07:52
  • 签到天数: 1 天

    [LV.1]初来乍到

    发表于 2009-10-7 13:30:52 | 显示全部楼层
    提示: 作者被禁止或删除 内容自动屏蔽
    PYG19周年生日快乐!
  • TA的每日心情
    开心
    2024-4-20 13:46
  • 签到天数: 4 天

    [LV.2]偶尔看看I

    发表于 2009-10-11 10:19:00 | 显示全部楼层
    应该是有自验效.
    PYG19周年生日快乐!
  • TA的每日心情
    开心
    2024-4-20 13:46
  • 签到天数: 4 天

    [LV.2]偶尔看看I

    发表于 2009-10-11 12:20:41 | 显示全部楼层
    刚看了下.自验校在某个DLL中.楼主自己跟进下..
    PYG19周年生日快乐!
    您需要登录后才可以回帖 登录 | 加入我们

    本版积分规则

    快速回复 返回顶部 返回列表