- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我已经成功地使用 OllyDbg 解压了一个文件,并使用 ImportRec 修复了转储,但我仍然找不到 OEP。
当我用 OllyDbg 加载文件时,我首先看到这些说明(参见屏幕截图“EP”):
CALL unpackme.00401931
MOV EAX,8C603
POP EBX
ADD EAX,EBX
JMP EAX
DB CA
DB 96
这些是我已经尝试过的算法:1. Plugins -> OllyDump -> Find OEP by Section Hop(Trace into 和 trace over)。我最终得到以下代码(参见屏幕截图“OllyDump”):
0048DF34 CALL unpackme.0048DF39
0048DF39 POP EAX
0048DF3A PUSH EBP
0048DF3B MOV EDI, EAX...
0048DF47 ...JMP SHORT unpackme.0048DF4E
在此处转储不会创建解压文件。2.放置“hr esp-4”。我最终得到以下代码(按 F9 运行几次,参见屏幕截图“HR1” 和“HR2” - 在 EAX 跟随转储之后):
00490B50 POP ESI
00490B51 POP EBP
00490B52 JMP EDI (here the program was paused)
在 EAX 转储(此时存储值 00400000)之后,我看到一个 MZ header 。但是当我在 ImportRec 中打开文件并将 OEP 定义为 90B52 时,它说在这个 OEP 上找不到任何东西。但是,它列出了所有导入(advapi、comctl、gdi、kernel、oleaut、rpcrt、shell32、shlwapi、user32、wininet、ws2_32、ole32)。当我用 OllyDBg 加载这个解压文件时,它说“模块'解压'在代码之外有入口点(如 PE header 中指定的那样)。也许这个文件是自解压的......”,当我按“确定” , 我停在
00490B50 POP ESI
00490B51 POP EBP
00490B52 JMP EDI (here the program was paused)
编辑:我将 ImportRec 中 OEP 字段中的 OEP 更改为 0003A586(绝对 - 0043A586,地址为 JMP 指令跳转的位置),然后用 Olly 打开解压后的文件,看到这个:屏幕截图 HR3 .这是否意味着 0003A586 是 OEP?3. 在“VirtualAlloc”处设置断点只是不起作用,它从未被击中。4. 在“ZwAllocateVirtualMemory”处设置断点会部分起作用,bp 被命中数次(当加载不同的 dll 时)。我在不同的地方停下来,但 OEP 从来都不是很好(但是文件被解压了)。例如,当我从位于 comctl_1(地址 7CA27320)的 EAX 中转储进程时,文件被解压,在 ImportRec 中我看到了 4 个 dll,但 OEP 仍然不正确。它显然不是用户代码,而是一些(可能是恶意的)库。查看屏幕截图“AllocVirtMem”5. 搜索 POPAD,紧随其后的是无条件 JMP,但没有用。 (参见屏幕截图“POPAD1 ”)。首先,很快就没有 JMP,其次,当 bp 在这里设置时,代码停止并在底部显示一条消息“读取时访问冲突”(参见截图 POPAD2 )。6. GetProcAddress bp 也不起作用。
我的问题是:我可以对这个文件应用哪些其他技术?我还没有尝试过什么?我已经在互联网上搜索了所有内容,但找不到任何东西。非常感谢您的帮助!
最佳答案
从你的屏幕截图来看,正确的 OEP 位于地址 0043A586(从这个地址,环顾四周,你会看到 API 调用 GetVersionExA),你可以在那里设置一个硬件断点,F9/Shift+F9 直到遇到这个断点,然后你在 unpackme 的 OEP。
关于assembly - 查找打包文件OEP的方法,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/45344148/
我在 GlassFish (J2EE_1.4) 上的 NetBeans 中开发企业项目。我的项目中有一些实体 bean、一些 session bean 和消息驱动 bean。我以如下方式使用 serv
什么在速度方面更好...... 我正在尝试确定用户是否已将某个 URL 添加到他们的快捷方式列表中。如果他们添加了 URL,页面上就会有一个链接,用于从快捷方式中删除该页面,否则他们可以将其添加到快捷
我的问题如下: 我打开一个Excel-File,但我不知道我的客户在模板文件中使用了哪些可能的标头变量。它们可以是:#DATE,#TIME,#NAME等。因此,我需要查找这些变量,以及是否已使用过:替
我有一堆以“-e”结尾的文件要删除。 $ find . -name "*-e" exec rm {} \; find: exec: unknown primary or operator 正则表达式是
我有一个简单的问题:是否可以在 TypeScript 中获取联合的一部分的类型? 例如,您可以经常使用如下查找类型: interface Person { name: string; } type
我正在尝试设置 Point Cloud Library启用 CUDA 选项的主干构建。 我相信我已经按照 these instructions 正确安装了 CUDA . 在 PCL 构建的 cmake
我将首先说我所知道的唯一 VBA 是操作录制的宏的反复试验。我是一名注册会计师,试图以艰难的方式学习 VBA(并希望我去学校学习计算机编程!)。 我有带有多个工作表的大型工作簿。 G 列中以黄色突出显
当文件数达到阈值时,我试图删除目录中最旧的文件。 list_of_files = os.listdir('log') if len([name for name in list_of_files
我有一个数组,它有一些重复的值。 我必须计算每个重复项的数量及其索引。 打印如: Index of b: 1 Index of b: 4 Index of c: 2 Index of c: 3 Ind
我已经搜索了我的问题的解决方案,但没有成功。热键 ctrl+F 找到的 eclipse 查找/替换功能不起作用。注意:通过 Eclipse 菜单 Edit>Find Replace(不工作我的意思是
我想检查 div 是否包含类为“error”的子级,但条件是错误类显示不等于无。 (意味着错误类必须可见。 如何更改我的以下代码: $(".related_field").each(function
这个问题已经有答案了: 已关闭13 年前。 Possible Duplicate: Can jQuery provide the tag name? 嗨! 这个问题太基础了,我不好意思问,但我尝试了
我一直听说这是 cygwin 的路径问题。它阻止了 emacs 在我的 cygwin 中工作。当我在 cli(不是 bash/cygwin)上执行 find 时,无论我输入什么,我都会得到同样的错误。
我正在使用此变量来获取一个或多个与我需要的值相匹配的值。 var mail = $("#dat").contents().find("td:contains('" + name + "')" ).si
请原谅这个长问题。我只是不确定解决这个问题的最佳方法是什么。 我有一个电子表格(Google 表格),其中包含用户和地址列表,我需要从中创建邮寄标签。该电子表格是从我们的学生信息系统导出的。这些地址应
我正在 Excel VBA 中创建一个公式,以解析单元格中以逗号分隔的“部分”列表。在另一个工作表中查找具有该零件名称的单元格,然后使用找到的该单元格的地址来获取同一行不同列的零件成本。我为此工作了数
我被要求在网络应用程序上实现一些电子邮件地址验证 - 我确信我们都已经经历过一千次了...但是,这一次我被要求在域上进行 MX 查找查看它是否接受电子邮件。 有人知道这样做有任何潜在的问题吗? mx
我有一个切换按钮,可读取.wave文件,并且字符串更改为暂停,然后..... 我的问题是,当用户播放声音时,按钮字符串更改为暂停,结束声音后,该字符串仍为暂停状态,我想将其更改为播放。但是我不知道如何
对于令人困惑的标题提前表示歉意。我的问题如下,我在大约 600 个文件中有以下文本: $_REQUEST['FOO'] 我想将其替换为以下内容: $this->input->post('FOO') 为
我正在使用 Ansible 的查找功能查找 INI 文件中的值。这是文档中的示例: - debug: msg="User in integration is {{ lookup('ini', 'use
我是一名优秀的程序员,十分优秀!