首页
社区
课程
招聘
关于抓取内存映像文件
发表于: 2005-5-23 16:35 6018

关于抓取内存映像文件

2005-5-23 16:35
6018
呵呵,我是新手,
抓取的文件是Dephi6.0自己随便写的,当然没有加壳,win2000
用procdump抓取后,不能执行.
观察原程序的特点IID的OriginalFirstThunk为0,
程序加载时,输入地址表应该被处理过.
试恢复,
1.用ImportREC重建输入表
运行不起来但也没有错误提示
2.手工修复输入表,找到原程序输入表的位置复制到映像文件相应的位置
还是运行不起来但也没有错误提示
我试了好几个dephi写的程序都会出现同样的问题
请问这是怎么解决.
谢谢!

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 0
支持
分享
最新回复 (3)
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
2
在入口处dump
程序运行起来后某些数据已经初始化完成了
2005-5-23 18:03
0
雪    币: 205
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
不过你说的太笼统,还是不明白,能不能详细一点,谢谢
2005-5-25 18:24
0
雪    币: 205
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
如题,呵呵呵
2005-5-25 18:45
0
游客
登录 | 注册 方可回帖
返回
//