他乡_04

【00:38】PEiD显示:节 vmp0/vmp1/vmp2 证明 这个壳的版本还比较高,有3个VMP段,保护比较强烈

【01:28】die_0[1].64.rar

  【01:38】软件标题:“Detect it Easy 0.64”

    【01:43】这个是Delphi的 (没有显示具体是 哪个版本的Delphi)

    【01:47】这个是 VC (没有显示具体是 哪个版本的VC) 【01:52】VC6.0的 (ZC: 是通过 "LinkerInfo"的信息是"6.0",得出是VC6.0吗?),证明这个 VS

软件 是VC写的

【02:12】VMP的高版本,1.6x~1.7x 或者 到1.8x之间的某个版本,但是我们不能确认。

【02:40】打开 exeinfo 查看,VMP的版本 (ZC: 但是录像里面没有显示exeinfo的界面...也不知道视频中使用的是 exeinfo 的那个版本...只知道 exe的名字是 exeinfope.exe) : 1.6x~2.030之间

【02:53】"FileScanner 3",显示 1.704,证明它 这个不准确

【03:00】PEiD显示 有3个VMP段,它和我们之前讲的 VMP1.704 和 VMP1.6x 不一样,它又多了一个VMP段。而且它难度要高很多

【03:25】放入OD。现在开始 就要调试猛壳了,要设置好OD

  【03:35】OD-->插件-->PhantOn-->Options -->"Protect DRx"是勾上的 --> SAVE

  【03:43】OD-->插件-->StrongOD-->Options --> 有6个"√","CreateProcess Options" 选择"Normal"--> Save

  【03:47】OD-->选项-->调试设置-->事件-->"设置第一次暂停于" 选择 "系统断点"--> 确定

【03:50】开始OD调试

  【03:55】F9一下直接,OD提示信息"... ... 您仍要继续分析吗?" 视频中选择的是"是(Y)" (ZC: 选这个有点出乎我意料...)

  【04:05】断下来了 ==> 反汇编窗口 --> 右击 --> 分析 --> 从模块中删除分析 【04:12】从这个情况可以知道,这个大约是 1.6x~1.704之间的版本,VMP全保护吧可能,VMP比较厉害。

  【04:27】用这个断点 VirtualProtect,内存保护断点,对它进行下断 ==> Ctrl+G 输入 "VirtualProtect" --> 在找到的地方 F2 --> F9运行 10次 看到 VirtualProtect的参数Address是VSClient.00596000,运行到这里之后 它就是一个很好的返回时机。【04:55】为什么将这里确认为返回时机呢?我们看一下,9个段 (ZC: 是10个段吧...),最可以的段 就在vmp1里面,vmp2里面 它是SFX 它是 固定代码 输入,∴ 我们选择在00596000这个地方 为返回时机。--> 【05:28】F2取消断点 --> "内存映射"界面,00401000处设置 "在访问上设置断点 F2"

C

时间: 2024-10-25 05:12:37

他乡_04的相关文章

这些年正Android - 身在他乡

“从不敢想到想去做到,做到我想的,事实证明我并不像他们想象的那样脆弱.我只是需要一盏灯,一架钢琴,一支麦克风.曾经想象过做一名医生救死扶伤,也曾想过做律师,做记者,做奥运冠军,但是都没有结果.因为我最想要的是一架钢琴,一支麦克风.身在他乡,志在远方.你的爱让我坚强,歌声荡漾,你为我鼓掌.沉浸在爱的海洋.”曾在机场听见过这熟悉的旋律,依稀记得,那个男孩拿着Ipad,静坐一旁,用着公放.手指尖飞速的使用着Photoshop,不一会儿就出来了一张素描.我用自己的博客地址换来了这张图片. 同行之间的沟通

java例题_04 分解质因数

1 /*4 [程序 4 分解质因数] 2 题目:将一个大于 2 正整数分解质因数.例如:输入 3, 3=3, 输入 6, 6=2*3,输入 90, 90=2*3*3*5. 3 程序分析:对 n 进行分解质因数,应先找到一个最小的质数 k,然后按下述步骤完成: 4 (1)如果这个质数恰等于n,则说明分解质因数的过程已经结束,打印出即可. 5 (2)如果 n<>k,但 n 能被 k 整除,则应打印出 k 的值,并用 n 除以 k 的商,作为新的正整数 n,重复执行第 6 一步. 7 (3)如果 n

少年听雨他乡中

2016-04-03 雨,自从来时就没停过. 江西的朋友说,每到春天,这里总是这么多雨,一阵一阵的,浇得屋里的各样东西都潮乎乎的,带着一股黏黏的,总也斩不断的感觉.杜牧写"清明时节雨纷纷",定然是在如此的一个地方.老房子多为木头建筑,下面用木头架起来几十厘米,隔断地下的潮气. 此行转战多地:成都-重庆-合肥-婺源-宏村-黄山,然后又回到成都.一本来去婺源就是为了看油菜花海,偏偏一路所见花田无数,独独婺源的花儿们被雨水打落大半.所以,我戏称这赏花之行变成了赏雨之行.虽然有些苦中作乐的口气

360虚拟场景展示 让异域他乡之美浮现眼前

虚拟全景又称三维全景虚拟现实(也称实景虚拟)是基于全景图像的真实场景虚拟现实技术.全景(英文名称是 Panorama)是把相机环360 度拍摄的一组或多组照片拼接成一个全景图像,通过计算机技术实现全方位互动式观看的真实场景还原展示方式. 应用领域方面可广泛应用于房地产三维电子楼书设计.宾馆酒店展示.旅游景点展示.城市景观展现,也可以应用于电子商务网上的虚拟展厅制作.网上虚拟博物馆的展示.政府虚拟城市项目建设以及包括建筑设计和施工单位在内的各大中型企业的企业形象宣传和项目记录与汇报等方面. 酷雷曼

学习BoolanC++笔记_04(C++面向对象高级编程(下)第五周)

作者: ayaoko 出处: http://www.cnblogs.com/fyc006/> 关于作者:小可才疏学浅还请多多赐教! 本文版权归作者和博客园共有,欢迎转载,但未经作者同意必须保留此段声明,且在文章页面明显位置给出, 原文链接 如有问题, 可邮件([email protected])咨询. 对象模型: 关于vptr和vtbl.关于this.关于Dynamic Binding 动态绑定:指针 虚函数 向上转型. A* pa=new B; pa->vfunc1(); 多态vfunc1:

JavaScript基础_04对象与函数

1 变量作用域和作用域链 作用域:指的是变量和函数的访问范围,也就是说作用域控制着变量的可见性和生命周期,包括局部作用那个与和全局作用域: 局部作用域:指的是一般只在固定代码片内可以访问的作用域,常见的在函数内部定义的变量或函数: 全局作用域:指的是在代码任何地方都可以访问的变量或对象. 例如在下面函数中,alert(a1)首先在fun2函数区域寻找有定义的a1变量,如果有,就使用fun2函数中定义的变量a1,如果没找到,就继续一层一层向父级函数找,在fun1中找到了,就使用fun1中定义的变量

Java千百问_04异常处理(008)_java中常见的错误有哪些

点击进入_更多_Java千百问 java中常见的错误有哪些 想了解异常看这里:什么是java中的异常 常见的运行时异常看这里:常见的Java异常有哪些(运行时) 常见的非运行时异常看这里:常见的java异常有哪些(非运行时) java中除了异常Exception之外,还有一大类错误,即ERROR,我们常见的ERROR如下: 1.java.lang.Error 错误.是所有错误的基类,用于标识严重的程序运行问题.这些问题通常描述一些不应被应用程序捕获的反常情况. 原因: 对系统所访问外部资源,未执

Java千百问_04异常处理(007)_常见的java异常有哪些(非运行时)

点击进入_更多_Java千百问 1.常见的java运行时异常有哪些 了解非运行时异常看这里:什么是java中的异常 常见的运行时异常看这里:常见的运行时异常有哪些 我们所说的常见异常是jdk或者其他常用第三方jar中的异常,出现频次很高的异常.常见的非运行时异常(即检查异常,checked exception)包括: 操作数据库异常:SQLException 输入输出异常:IOException 文件未找到异常:FileNotFoundException 反射操作异常:ReflectiveOpe

23角色面板和背包系统_04事例

链接:http://pan.baidu.com/s/1sk2Tvf3 密码:tf9q