首页
社区
课程
招聘
[求助]ImportREC修复PECompact 2.x壳输入表的障碍
发表于: 2005-2-19 16:48 5204

[求助]ImportREC修复PECompact 2.x壳输入表的障碍

2005-2-19 16:48
5204
这几天看了二哥的手动脱壳教程,今天看到手动脱壳进阶第四篇,手痒痒的就想找个目标来练练,于是下载了SuperRam(http://www.onlinedown.net/soft/2294.htm ),没花多大功夫就找到OEP(0048DDE8)并且dump出来。准备用ImportREC修复,结果填入OEP,自动搜索IAT都正常,但点获取输入表得到的只有7个函数,并且正确性都为假,用追踪级别3追踪也不行,胡乱试了些方法都没法修复输入表,这种情况该怎么办啊,求教!!!

[课程]FART 脱壳王!加量不加价!FART作者讲授!

收藏
免费 0
支持
分享
最新回复 (10)
雪    币: 301
活跃值: (300)
能力值: ( LV9,RANK:290 )
在线值:
发帖
回帖
粉丝
2
oep:48dde8
rva:093170 size:1000
cut掉无用数据,然后修复即可
2005-2-19 17:14
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
请问clide2000:你是怎样得到rva:093170 size:1000,用ImportREC得到的rva和size都与你的不一样
2005-2-19 17:40
0
雪    币: 6075
活跃值: (2236)
能力值: (RANK:1060 )
在线值:
发帖
回帖
粉丝
4
1。你oep错了
2。ir识别iat错了
3。都错了
2005-2-19 17:55
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
to forgot:
1、OEP没错啊,0048DDE8-00400000=0008DDE8
2、IR识别IAT是错了,但我用clide2000提供给我的RVA和SIZE获取输入表并CUT无用数据之后修复,就能正常运行
3、并非都错了,我只是不知道clide2000如何得到rva:093170 size:1000
2005-2-19 18:19
0
雪    币: 301
活跃值: (300)
能力值: ( LV9,RANK:290 )
在线值:
发帖
回帖
粉丝
6
最初由 bistoury 发布
请问clide2000:你是怎样得到rva:093170 size:1000,用ImportREC得到的rva和size都与你的不一样

随便跟进一个call api的调用看一下,就知道地方了,然后再一直向上找,直接到开始处,最后size设置大一点,是为了找全所有的函数
2005-2-19 18:58
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
7
避开IAT填充
直接用原来的输入表
2005-2-19 21:04
0
雪    币: 222
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
fly的方法效率高,但是对于初学者有点。。。。。
2005-2-20 10:44
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
to clide2000:
    谢谢,学会了!
to fly:
避开IAT填充
直接用原来的输入表

能说的详细点吗?或者给个教程。
2005-2-20 20:55
0
雪    币: 192
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
怎样避开IAT填充
2005-2-21 10:14
0
雪    币: 301
活跃值: (300)
能力值: ( LV9,RANK:290 )
在线值:
发帖
回帖
粉丝
11
最初由 kingjia 发布
怎样避开IAT填充


看这里吧
http://bbs.pediy.com/showthread.php?s=&threadid=10932&highlight=PECompact+2.x
2005-2-22 22:49
0
游客
登录 | 注册 方可回帖
返回
//