我是虚构的 我是虚构的
关注数: 14 粉丝数: 12 发帖数: 203 关注贴吧数: 12
RLPacK 1.21 全保护学习笔记 【文章作者】: [UnPacKcN]XuZhenG【作者邮箱】: [email protected] 【作者主页】: http://hi.baidu.com/xuzheng1111 http://xz.bee.pl 【软件名称】: RLPacK Full Protection 1.21【下载地址】: 自己去华军下载【作者声明】: 只是感兴趣,没有其他目的。失误之处敬请诸位大侠赐教! 如有人将此用入商业用途,给作者造成损失本人概不负责。--------------------------------------------------------------------------------【详细过程】上次在壳狂下载了性价比很高的壳哈...RLPacK全保护,既然ASPr TMD 和穿山甲 被壳狂的高手 玩得乱转...我们菜鸟捡个漏...捏个软柿子...OD载入F9第一次运行,状态栏提示Terminated 试了N个调试器隐藏插件和N个OD都不行...那怎么办呢?那只能Step往下走了...大胆得往前走啊,往前走,莫回头~~~~~~~~~~ 不好意思,献丑了,言归正传...入口如下:[code]01001000 > $ /EB 06 jmp short 复件_cal.0100100801001002 . |68 2EA80000 push 0A82E01001007 . |C3 retn01001008 > \9C pushfd01001009 . 60 pushad0100100A . E8 02000000 call 复件_cal.010010110100100F . 33C0 xor eax,eax01001011 $ 8BC4 mov eax,esp01001013 . 83C0 04 add eax,401001016 . 93 xchg eax,ebx01001017 . 8BE3 mov esp,ebx01001019 . 8B5B FC mov ebx,dword ptr ds:[ebx-4]0100101C . 81EB 3F904000 sub ebx,40903F01001022 . 61 popad01001023 . 9D popfd01001024 .- E9 D3B50200 jmp 复件_cal.0102C5FC[/code]------------------------------------------------过五关斩六将之 Anti(真的挺邪恶的)被斩----------------------------------------------------一路狂F7,过JMP后到了这里[code]0102C5FC 60 pushad0102C5FD E8 00000000 call 复件_cal.0102C6020102C602 83C4 04 add esp,40102C605 8B6C24 FC mov ebp,dword ptr ss:[esp-4]0102C609 E8 8B020000 call 复件_cal.0102C8990102C60E E8 74240000 call 复件_cal.0102EA870102C613 E8 88430000 call 复件_cal.010309A00102C618 837C24 28 01 cmp dword ptr ss:[esp+28],10102C61D 75 0C jnz short 复件_cal.0102C62B0102C61F 8B4424 24 mov eax,dword ptr ss:[esp+24]0102C623 8985 7E470000 mov dword ptr ss:[ebp+477E],eax0102C629 EB 0C jmp short 复件_cal.0102C6370102C62B 8B85 7A470000 mov eax,dword ptr ss:[ebp+477A]0102C631 8985 7E470000 mov dword ptr ss:[ebp+477E],eax0102C637 E8 100D0000 call 复件_cal.0102D34C0102C63C E8 6F240000 call 复件_cal.0102EAB00102C641 E8 1F230000 call 复件_cal.0102E965 ;Anti10102C646 8DB5 AD530000 lea esi,dword ptr ss:[ebp+53AD]0102C64C 8D9D 17030000 lea ebx,dword ptr ss:[ebp+317]0102C652 33FF xor edi,edi0102C654 E8 3B3D0000 call 复件_cal.01030394 ;检测调试器Call[/code][color=red]关于RLPacK的Anti[/color]Anti1: 这个Anti很容易过哈,很简单,把下面有注释的那一行Nop掉就可以...[code]0102E965 60 pushad0102E966 81BD C2470000 0>cmp dword ptr ss:[ebp+47C2],ABBC680>
1 下一页