欢迎来到 嗅灵易学

零基础也能上手的脚本技术课,一对一答疑带你入门

这样做的意义不大,跟手工找到自身还原的程序无异,请看其局限性。 (1千字)

这样做的意义不大,跟手工找到自身还原的程序无异,请看其局限性。 (1千字)

首先,我们来看看vfp&exe对VFP文件的加密:
1、将VFP的EXE文件看做一个普通的PE文件看待,在加密后程序运行后自身解密,然后SHELL这个文件,通常保存在WINDOWS一些特殊的目录里面,如垃圾桶、INF等。
2、为防止别人拷贝这个文件,在运行这个文件的时候,对文件的存取做了限制;
3、为防止通过FILEMON查看到自身还原的程序藏身之处后将文件拷贝,
会自动终止WINDOWS自带“查找”;
4、加有反unvfp&exe的代码“☆ 文件型...终结者”、UNVFP&EXE...当发现前者自动弹出输入密码的窗口后停滞不前;发现后者则以“文件不能锁定”自动退出。
5、针对APP文件的结构作了一些小动作,将文件列表的标识符放到错误的位置,UNFOXALL不能正确识别;
6、随机加入垃圾信息,使得文件在文件列表的偏移发生变化,UNFOXALL不能正确识别;
7、加入一个APP文件,使主APP文件入口及调用产生偏移,UNFOXALL不能正确识别。
LPYXT朋友的方法只是做到了两样:
A、利用OLLYDBG找到自身还原的程序;
B、去掉使主APP文件入口及调用产生偏移的APP信息。
这种方法的局限性很大,从理论上使得对付很多文件都不可行。
其实想找到自身还原的程序并不需要TRW2000、OLLYDBG等,您只要
用一个FILEMON记下加密程序自身还原后的存放位置,狠心关机,把它拷贝出来就是了。
LPYXT朋友,你不妨用您的方法试一下:
http://www.javasoft.com.cn
上面的Foxmis。
== 欢迎光临品琳居 ==
永远的朋友:Aming

注意:上传附件及图片大小不得大于30M。

⚠️ 版权声明:
本博客所有内容(含教程、源码、工具)仅供个人技术学习与研究交流使用,严禁商用、倒卖、二次分发及非法用途
未经作者书面授权,任何组织或个人不得转载、复制或用于其他平台,违者将追究相关责任。

0 0 0 举报
复制成功