欢迎来到 嗅灵易学

零基础也能上手的脚本技术课,一对一答疑带你入门

CRUNCH/PE V4.0 脱壳 —— daxia2002的注册机bitarts_evaluation.exe

CRUNCH/PE V4.0 脱壳 —— daxia2002的注册机bitarts_evaluation.exe

CRUNCH/PE V4.0 脱壳 —— daxia2002的注册机bitarts_evaluation.exe
 
 
 
下载地址:  http://tongtian.net/pediybbs/download.php?id=210 
软件大小:  290 KB
【软件简介】:daxia2002朋友给lordor兄弟的MD5 CrackMe做的注册机。让偶脱壳 :-)
【作者声明】:初学Crack,只是感兴趣,没有其他目的。失误之处敬请诸位大侠赐教!
【调试环境】:Win98、Ollydbg1.09、PEiD、LordPE、ImportREC
————————————————————————————————— 
【脱壳过程】:
          
 
 
daxia2002 朋友说:“马马虎虎写了个注册机,加了个一眼就认识的壳,fly兄来脱呀!”
FI显示:“CRUNCH/PE v4.0  BitArts ”。呵呵,果然不错,没给偶来个变形壳或其他猛壳。:-)
 
调试前设置 Ollydbg 忽略除了“INT 3中断”之外的其他所有异常选项,这样会加快速度的。

0046B000    EB 10                jmp short BITARTS_.0046B012
                                  ====>进入OD后断在这!
OK,偶用 F9 、SHIFT+F9 运行!直至第5次异常时停下。再来一次SHIFT+F9程序就运行啦。

00D6008F     E8 28000000          call 00D600BC
                                  ====>第1次异常
00D8008F     E8 28000000          call 00D800BC
                                  ====>第2次异常
00DA008F     E8 28000000          call 00DA00BC
                                  ====>第3次异常
00DC008F     E8 28000000          call 00DC00BC
                                  ====>第4次异常
0046E59C     E8 28000000          call BITARTS_.0046E5C9
                                  ====>第5次异常    呵呵,看看堆栈:
☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆
006EFE0C    006EFF68   指针到下一个 SEH 记录
006EFE10    0046BB30   SE 句柄    //很明显,此处下断啦  :-D
☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆☆
0046BB30     8B6424 08            mov esp,dword ptr ss:[esp+8]
                                  ====>堆栈区的第二条地址  设断  SHIFT+F9断在此处
0046BB34     8B6C24 08            mov ebp,dword ptr ss:[esp+8]
0046BB38     64:8F05 00000000     pop dword ptr fs:[0]
0046BB3F     83C4 04              add esp,4
0046BB42     5D                   pop ebp
0046BB43     61                   popad
0046BB44     C3                   retn
                                  ====>飞向光明之巅!返回至 00455AA8 

————————————————————————
00455AA8       55                 db 55 
                                  ====>在这儿用LordPE完全DUMP这个进程
00455AA9       8B                 db 8B
00455AAA       EC                 db EC
00455AAB       83                 db 83

———————————————————————
运行ImportREC,选择这个进程。把OEP改为00055AA8,点IT AutoSearch,点“Get Import”,所有的函数都是有效的。FixDump,正常运行!  309K ->693K   Delphi编写。
  
如果在XP下脱这个壳可能会更快点。

—————————————————————————————————
    
                                
         ,     _/ 
        /| _.-~/            _     ,        青春都一饷
       ( /~   /              ~-._ |
       `\  _/                   ~ )          忍把浮名 
   _-~~~-.)  )__/;;,.          _  //'
  /'_,   --~    ~~~-  ,;;___(  (.-~~~-.        换了破解轻狂
 `~ _( ,_..-- (     ,;'' /    ~--   /._` 
  /~~//'   /' `~         ) /--.._, )_  `~
  "  `~"  "      `"      /~'`    `\~~   
                         "     "   "~'  ""
    
            Cracked By 巢水工作坊——fly [OCN][FCG]
                     2003-10-29  17:12

 


注意:上传附件及图片大小不得大于30M。

⚠️ 版权声明:
本博客所有内容(含教程、源码、工具)仅供个人技术学习与研究交流使用,严禁商用、倒卖、二次分发及非法用途
未经作者书面授权,任何组织或个人不得转载、复制或用于其他平台,违者将追究相关责任。

0 0 0 举报
复制成功