-
-
WIN98记事本FLY老大的金蝉脱壳法有一点不解
-
发表于:
2005-4-12 12:40
4135
-
各位老大,现在问题已经明朗化了!问题在输入表RVA=008CE118-00870000=5E118 大小为 688 可是,用RecImport 修复的话 选项里面取消设置 “使用来自磁盘的PE头”则没有办法载入 DLL 提示无效的PE 头!现在只有去掉 新建输入表 里面的所有选项 !但是无法修复!在这里 FLY老大提出了!新的思路再打开一个Ollydbg,载入Win98的NotePad.EXE,然后把00874000-008740C9的数据复制、粘贴进NotePad.EXE的00404000-004040C9,然后用ImportREC选择NotePad.EXE进程,填入RVA=00004000、大小=C9,得到输入表,CUT掉垃圾指针,改OEP=000011C9,就可以FixDump啦!
但是我 根本没有办法用WINHX把数据复制008CE118-008CE69的数据粘贴进OD打开的记事本里面!OD好象没有这个功能!根据FLY老大的思路我在win98的记事本里面也找不到0045E118的位置!我想问问还有没有其他的办法啊!
该用哪个工具!
[课程]Linux pwn 探索篇!