首页
社区
课程
招聘
加密壳之IAT填充之惑
发表于: 2010-11-14 11:26 4196

加密壳之IAT填充之惑

2010-11-14 11:26
4196
最近在学习脱壳,看到很多大大的文章,理解了ESP定律,和一些脱壳的技巧,但更想加深对壳理解,看到壳的加载过程中的IAT初始化部分(加密壳),有点不理解,不懂得问题是:在硬盘中的.exe文件被壳加密了,所以输入表部分是乱的(加密壳),但运行这个程序的时候,不一定要把这个输入表还原,只要正确填充IAT就行了,对吗?但当我要脱壳的时候就要把这个输入表还原,对吗?

[课程]Linux pwn 探索篇!

收藏
免费 0
支持
分享
最新回复 (2)
雪    币: 230
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
填充IAT只是为补全因程序加密,解密后IAT不全而来的。使程序尽量还原。
单步,ESP…………等等方法都是为使壳不断解密,让你接触到原程序而已。
Hope  can help to you
2010-11-14 11:38
0
雪    币: 90
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
填充IAT只是为补全因程序加密,解密后IAT不全而来的。使程序尽量还原。


我觉得不是。。。真的没听过解密后IAT不全。。。
但我看了几位大大的关于壳里面的分析,去到IAT填充部分,是把IAT部分弄的更乱。。。比如说用Stolen Code 。。。
2010-11-14 12:16
0
游客
登录 | 注册 方可回帖
返回
//