| 网站首页 | 资讯 | Hack | 漏洞 | 网管 | 编程 | 培训 | 品黑页 | 软件 | 论坛 | 动画 | 视频 | 经典 | 教学站 | 黑客点睛 | 
免费服务 我要发布 在线破解 黑客游戏 精华收集 免费空间 网络硬盘 独家报道 黑器点播 免费 FTP 交换资源
收费服务 黑客培训 光盘刻录 黑客书籍 视频下载 主力频道 空间域名 网站建设 特色服务 解决方案 我要投诉
您现在的位置: 华夏黑客同盟 >> Hack >> 加密解密 >> 正文 用户登录 新用户注册
关于Armadillo 3.**的脱壳           ★★★ 【字体:
关于Armadillo 3.**的脱壳
作者:不详 文章来源:华盟收集 点击数: 更新时间:2008-5-11

  主程序下载地址:

  完整版(15M):http://www.hippo.ru/~sorgelig/files/MyTheatre.v3.12.exe

  迷你版(6M):http://www.hippo.ru/~sorgelig/files/MyTheatre.v3.12.lite.exe

  使用工具WIN2000,ollydbg1.10a,import Rec 1.6,PIED092,LordPE。

  我采取的步骤:

  1、使用PIED092查看主程序MyTheatre.exe为:Armadillo 1.xx - 2.xx -> Silicon Realms Toolworks [Overlay]

  2、ollydbg载入,设置BP OpenMutexA ,补丁设隐藏。

  3、断下后在401000改为:609C68DCFB120033C05050E8E694A6779D61E98F9FA777,


即:  
00401000    60              PUSHAD  
00401001    9C              PUSHFD  
00401002    68 DCFB1200     PUSH 12FBDC                              ; ASCII "480::DAEE2CA7C8"  
00401007    33C0            XOR EAX,EAX  
00401009    50              PUSH EAX  
0040100A    50              PUSH EAX  
0040100B    E8 E694A677     CALL KERNEL32.CreateMutexA  
00401010    9D              POPFD  
00401011    61              POPAD  
00401012  - E9 8F9FA777     JMP KERNEL32.OpenMutexA  

4、设BP GetModuleHandleA,经过  

0012EFCC   78001E96  /CALL to GetModuleHandleA from MSVCRT.78001E90  
0012EFD0   780322D4  \pModule = "KERNEL32"  

0012F054   77A03F02  /CALL to GetModuleHandleA from OLEAUT32.77A03EFC  
0012F058   779A0630  \pModule = "kernel32.dll"  

0012F048   77A072DB  /CALL to GetModuleHandleA from OLEAUT32.77A072D5  
0012F04C   779A0994  \pModule = "KERNEL32"  

0012EF80   779A83DB  /CALL to GetModuleHandleA from OLEAUT32.779A83D5  
0012EF84   77A1ADA8  \pModule = "KERNEL32.DLL"  

0012EF80   779A83DB  /CALL to GetModuleHandleA from OLEAUT32.779A83D5  
0012EF84   77A1ADA8  \pModule = "KERNEL32.DLL"  

0012F540   008C3248  /CALL to GetModuleHandleA from MyTheatr.008C3242  
0012F544   00000000  \pModule = NULL  

返回到:  

008C3240  |> \6A 00                  PUSH 0                                                 ; /pModule = NULL  
008C3242  |.  FF15 84F18F00          CALL DWORD PTR DS:[<&KERNEL32.GetModuleHandleA>]       ; \GetModuleHandleA  
008C3248  |.  8945 A4                MOV DWORD PTR SS:[EBP-5C],EAX                          ;  MyTheatr.00400000  
008C324B  |>  8B55 A4                MOV EDX,DWORD PTR SS:[EBP-5C]  
008C324E  |.  8955 E4                MOV DWORD PTR SS:[EBP-1C],EDX  
008C3251  |.  A1 5CF28F00            MOV EAX,DWORD PTR DS:[8FF25C]  
008C3256  |.  8945 E8                MOV DWORD PTR SS:[EBP-18],EAX  
008C3259  |.  C745 EC FFFFFFFF       MOV DWORD PTR SS:[EBP-14],-1  
008C3260  |.  8D4D C4                LEA ECX,DWORD PTR SS:[EBP-3C]  
008C3263  |.  51                     PUSH ECX  
008C3264  |.  FF55 F0                CALL DWORD PTR SS:[EBP-10]  
008C3267  |.  83C4 04                ADD ESP,4  
008C326A  |.  8945 FC                MOV DWORD PTR SS:[EBP-4],EAX  
008C326D  |.  837D EC FF             CMP DWORD PTR SS:[EBP-14],-1  
008C3271  |.  74 0B                  JE SHORT MyTheatr.008C327E  
008C3273  |.  8B55 EC                MOV EDX,DWORD PTR SS:[EBP-14]  
008C3276  |.  8915 58549000          MOV DWORD PTR DS:[905458],EDX  
008C327C  |.  EB 10                  JMP SHORT MyTheatr.008C328E  
008C327E  |>  837D FC 01             CMP DWORD PTR SS:[EBP-4],1  
008C3282  |.  74 0A                  JE SHORT MyTheatr.008C328E  
008C3284  |.  C705 58549000 01000000 MOV DWORD PTR DS:[905458],1  
008C328E  |>  837D B0 00             CMP DWORD PTR SS:[EBP-50],0  
008C3292      74 0A                  JE SHORT MyTheatr.008C329E  
008C3294  |.  8B45 B0                MOV EAX,DWORD PTR SS:[EBP-50]  
008C3297  |.  50                     PUSH EAX                                               ; /hWnd  
008C3298  |.  FF15 0CF28F00          CALL DWORD PTR DS:[<&USER32.DestroyWindow>]            ; \DestroyWindow  
008C329E  |>  8B45 FC                MOV EAX,DWORD PTR SS:[EBP-4]  
008C32A1  |>  8BE5                   MOV ESP,EBP  
008C32A3  |.  5D                     POP EBP  
008C32A4  \.  C3                     RETN  

[1] [2] 下一页

责任编辑:朱倩  联系方式  Email:朱倩
电话:51228163
  • 上一篇黑客:

  • 下一篇黑客:
  • (只显示最新5条。评论内容只代表网友观点,与本站立场无关!)
    姓 名:
    * 游客填写  ·注册用户
    主 页:
    评 分:
    1分 2分 3分 4分 5分
    评论内容:
    验证码: *
  • 请遵守《互联网电子公告服务管理规定》及中华人民共和国其他各项有关法律法规。
  • 严禁发表危害国家安全、损害国家利益、破坏民族团结、破坏国家宗教政策、破坏社会稳定、侮辱、诽谤、教唆、淫秽等内容的评论 。
  • 用户需对自己在使用本站服务过程中的行为承担法律责任(直接或间接导致的)。
  • 本站管理员有权保留或删除评论内容。
  • 评论内容只代表网友个人观点,与本网站立场无关。
  • 最新hack更新
    最新推荐资讯
    相关黑客
    脱壳后软件减肥方法
    eXPressor v1.1脱壳技术
    乱乱Softwrap脱壳总结
    软件破解之手动脱壳4
    软件破解之手动脱壳3
    软件破解教程手动脱壳
    手动脱壳的基础知识
    菜鸟啄硬壳―我的脱壳手记
    菜鸟脱壳成长历程
    壳,加壳,脱壳
    最新会员软件
    最新推荐视频
    最新推荐动画

    Copyright @ 2005 77169.Net Inc. All rights reserved. 华夏黑客同盟 版权所有
    北京市电信通提供网络带宽

    mailto:webmaster@77169.net
    咨询QQ号:836982 / 59280880
    联系站长 QQ38588913
    热线电话: 86-10-67634029/676229433
    京ICP证041431号