首页
社区
课程
招聘
给新手看的 Import REConstructor 简单使用说明
发表于: 2005-5-7 15:08 5595

给新手看的 Import REConstructor 简单使用说明

2005-5-7 15:08
5595
Import REConstructor 简单使用说明

    Import REConstructor可以从杂乱的IAT中重建一个新的Import表(例如加壳软件等),它可以重建Import表的描述符、IAT和所有的ASCII函数名。用它配合手动脱壳,可以脱UPX、CDilla1、PECompact、PKLite32、Shrinker、ASPack, ASProtect等壳.在运行Import REConstructor之前,必须满足如下条件:1) 目标文件己完全被Dump到另一文件;2) 目标文件必须正在运行中;3) 事先要找到真正的入口点(OEP);4) 最好加载IceDump,这样建立的输入表较少存在跨平台的问题。
    步骤如下:
   (01)找被脱壳的入口点(OEP);
   (02)完全Dump目标文件;
   (03)运行Import REConstructor和需要脱壳的应用程序;
   (04)在Import REConstructor下拉列表框中选择应用程序进程;
   (05)在左下角填上应用程序的真正入口点偏移(OEP);
   (06)按"IAT AutoSearch"按钮,让其自动检测IAT位置, 出现"Found address which may be in the Original IAT.Try 'Get Import'"对话框,这表示输入的OEP发挥作用了。
   (07)按"Get Import"按钮,让其分析IAT结构得到基本信息;
   (08)如发现某个DLL显示"valid :NO" ,按"Show Invalids"按钮将分析所有的无效信息,在Imported Function Found栏中点击鼠标右键,选择"Trace Level1 (Disasm)",再按"Show Invalids"按钮。如果成功,可以看到所有的DLL都为"valid:YES"字样;
   (09)再次刷新"Show Invalids"按钮查看结果,如仍有无效的地址,继续手动用右键的Level 2或3修复;
   (10)如还是出错,可以利用"Invalidate function(s)"、"Delete thunk(s)"、编辑Import表(双击函数)等功能手动修复。
   (11)开始修复已脱壳的程序。选择Add new section (缺省是选上的) 来为Dump出来的文件加一个Section(虽然文件比较大,但避免了许多不必要的烦) 。
   (12)按"Fix Dump"按钮,并选择刚在(2)步Dump出来的文件,在此不必要备份。如修复的文件名是"Dump.exe",它将创建一个"Dump_.exe",此外OEP也被修正。
   (13)生成的文件可以跨平台运行。

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 0
支持
分享
最新回复 (2)
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
2
看教学
第8章 压缩与脱壳
http://www.pediy.com/tutorial/chap8/Chap8-5.htm
2005-5-7 15:17
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
谢谢两位~~
哎,最怕修复了
2005-5-7 15:44
0
游客
登录 | 注册 方可回帖
返回
//