遇到VMP!(1)

百度上随便搜了一个外挂,想分析一下,很不幸,好像是VMP的壳!随便搜的外挂

试试OD载入,发现载入不了,看雪上搜了一下,原因找到了

可以看到,函数数量和函数名数量都是1,但是其实并没有输出函数,把这两个值改为0,就能用OD载入了。(这也是一个anti的思路)

用OD载入

然后发现不管怎么走,都会被发现调试器,很郁闷,看雪上继续搜一下,原来是TLS在作怪,看一下文件的TLS表

果然是有TLS表。。。跟进去看看吧,地址是4CC006保存的地址,值是4CD695,来到4CD695处

我囧了,直接进虚拟机啊。。。太狠了,郁闷了,不弄了,哎。。

转载于:https://www.cnblogs.com/feiyucq/archive/2010/05/21/1741058.html

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值