吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 1280|回复: 8
收起左侧

[已解决] 跟着ximo教程脱AsPortect 1.23RC1壳发现问题

[复制链接]
纯属意外怪我咯 发表于 2020-3-22 23:02
本帖最后由 纯属意外怪我咯 于 2020-3-27 15:30 编辑

内存异常法
1.同时忽略以下异常:0000...FFFFF的勾去掉呀!
2.还有StrongOD -> Skip Some Exception...勾顺便也去掉

3.然后到最后一次异常下面最近的retn处下断点,然后镜像处004010000处设置访问中断,shift+f9直接跳出出错,请问是什么原因?

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

罗萨 发表于 2020-3-22 23:12
内存异常法是在出现最后一次异常之前返回到领空,所以 不要用shift f9
为爱献生 发表于 2020-3-22 23:13
支持一下楼主

免费评分

参与人数 1吾爱币 -1 收起 理由
xiaomin86 -1 请勿灌水,提高回帖质量是每位会员应尽的义务!

查看全部评分

 楼主| 纯属意外怪我咯 发表于 2020-3-23 06:57
罗萨 发表于 2020-3-22 23:12
内存异常法是在出现最后一次异常之前返回到领空,所以 不要用shift f9

那直接F9还是F8单步跟入?
wu0o0pj 发表于 2020-3-24 09:04
retn 下断, 用 shift+F9  运行后,OD 停在 retn 处

在 401000 下断,运行后停在 OEP

免费评分

参与人数 1热心值 +1 收起 理由
CrazyNut + 1 热心回复!

查看全部评分

 楼主| 纯属意外怪我咯 发表于 2020-3-24 09:11
wu0o0pj 发表于 2020-3-24 09:04
retn 下断, 用 shift+F9  运行后,OD 停在 retn 处

在 401000 下断,运行后停在 OEP

谢谢,这个已经解决了~感谢~就是会碰到在修正到最后时,点无效函数后会卡死,不知道怎么回事
wu0o0pj 发表于 2020-3-25 13:30
OD手脱,执行到OEP,dump后, ImportREC 附加到 OD 运行的进程进行修复 IAT
填入 脱壳后的 OEP,RVA,自动查找IAT,获取输入表
显示无效的,发现有一堆的无效,用级别1跟踪,剩下4个

用级别2和3跟踪时,发现卡死

直接运行程序(不用OD),REC 附加,重复以上动作,发现还是卡死
可能是壳的问题

剩下的4个用 REC里的插件跟踪,跟踪到2个,还剩下2个,剪切后保存,能够运行,IAT修复完成

如果不用插件,那可以根据指针地址,用OD在程序中跟踪,找到对应的函数,手动修复
或者在脱壳期间,找到 magic jump,干掉 API 加密的过程,等壳代码运行结束执行到 OEP 后,再进行dump
wu0o0pj 发表于 2020-3-25 13:33
wu0o0pj 发表于 2020-3-25 13:30
OD手脱,执行到OEP,dump后, ImportREC 附加到 OD 运行的进程进行修复 IAT
填入 脱壳后的 OEP,RVA,自动 ...

试了下,教程中 REC 附加 OD 进程,等级3跟踪时卡死,是因为 OD 执行到 OEP 时暂停了,运行起来就行了,但很卡很慢,所以还是附加原始程序

另,1.7版本的用等级3会报初始化错误,可以用1.6的
 楼主| 纯属意外怪我咯 发表于 2020-3-25 16:18
wu0o0pj 发表于 2020-3-25 13:33
试了下,教程中 REC 附加 OD 进程,等级3跟踪时卡死,是因为 OD 执行到 OEP 时暂停了,运行起来就行了, ...

嗯嗯!我后来脱辅助程序直接用脚本脱,然后直接显示有偷取代码,然后用IAT修复,到最后剩一个后直接删除了,发现保存后可以运行.但是辅助脱壳后就不会P了
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止回复与主题无关非技术内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-4-27 00:42

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表