对第二个选项卡"DUMP"功能建议:
1.旧版有这条限制:New resource data directory RVA should not be greater than original size of PE image.
如果补区段的程序,或者脱壳后没有优化,导致新RVA比镜像大小更大,重建资源就会失败,当然这里PATCH一下也可以,不过建议在新版去掉这个判断.
2.建议支持资源二进制文件的处理.目前只能从PE文件提取资源,有局限性.比如TTP的资源加密,资源重定位到高区段,从DUMP.EXE是提取不到资源的,只能DUMP这个区段成二进制文件再处理.如果直接支持DUMP下来的资源文件,重建资源则更加方便.