吾爱汇编

 找回密码
 立即注册

QQ登录

绑定QQ避免忘记帐号

12
返回列表 发新帖
楼主: whqwzb

刚吾爱汇编论坛,脱壳后字符串找不到,无法逆向,希望大神给我指点下,帮我

 关闭 [复制链接]
 楼主| whqwzb 发表于 2015-12-11 12:07 | 显示全部楼层

su502815307在吗,请教我逆向好吗
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
su502815307 发表于 2015-12-11 18:07 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
su502815307 发表于 2015-12-11 18:17 | 显示全部楼层

这个XP打不开
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
帝王 发表于 2015-12-11 21:22 | 显示全部楼层

额,我也进来看了一下,这玩意到底是啥。。

首先纠正一下,楼主的拖壳肯定是没脱掉,或者oep找错了,这是我找的准确oep位置。

首先正确的OEP位置。

首先正确的OEP位置。


查壳可以看到,显示编译语言,首字节地方已经显示oep。和上图相符。

正确脱壳后的

正确脱壳后的


脱壳是用LordPE,打开LordPE后选中需要拖壳的进程,纠正镜像大小,再转存,然后我们用REC修复一下。修复的时候要用到OD找到的OEP地址。复制下来
打开Import REConstructor V1.7Final
然后选中我们要脱壳的程序,然后把我们刚刚复制过来的OEP复制进来填上。点自动查找IAT。再点获取输入表。
现在点查找无效函数。(软件会自动选中)然后在已经自动选中的函数上面,右键,选中删除指针。
然后我们转存到我刚刚用rec修复过的文件上面。


进入程序代码段.png
楼主说找不到字符串,我就想到,字符串文件应该是不在主程序里面,所以就点上面的E,显示模块窗口,发现果然有其他的和主文件放在一起的文件。进去找就能找到字符串了。

如果爆破的话,点上面的E,点主程序名字,进入代码段,然后下按钮事件断点,先好了,之后运行程序,点登陆,被断下后,这个时候我想这个程序该加载的dll文件都会加载上的,所以我们就在这个时候搜索字符串,肯定能搜到,我自己也试了一下,都能搜到,也找到爆破的关键处了,
思路方法就这么多,楼主可以自己去操作一下。。。
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
 楼主| whqwzb 发表于 2015-12-12 09:17 | 显示全部楼层

非常感谢,帝王,的详细讲解
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
zhizhunhuoyun 发表于 2015-12-12 12:07 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
 楼主| whqwzb 发表于 2015-12-13 13:28 | 显示全部楼层

su502815307  xp 可以打开呀,不行你去官方下载;一个 111.jpg
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

警告:本站严惩灌水回复,尊重自己从尊重他人开始!

11层
12层
13层
14层
15层
16层
17层

免责声明

吾爱汇编(www.52hb.com)所讨论的技术及相关工具仅限用于研究学习,皆在提高软件产品的安全性,严禁用于不良动机。任何个人、团体、组织不得将其用于非法目的,否则,一切后果自行承担。吾爱汇编不承担任何因为技术滥用所产生的连带责任。吾爱汇编内容源于网络,版权争议与本站无关。您必须在下载后的24个小时之内,从您的电脑中彻底删除。如有侵权请邮件或微信与我们联系处理。

站长邮箱:SharkHeng@sina.com
站长QQ:1140549900


QQ|RSS|手机版|小黑屋|帮助|吾爱汇编 ( 京公网安备11011502005403号 , 京ICP备20003498号-6 )|网站地图

Powered by Discuz!

吾爱汇编 www.52hb.com

快速回复 返回顶部 返回列表