首页
社区
课程
招聘
怎么修复这个IAT?
发表于: 2005-6-4 13:44 4666

怎么修复这个IAT?

2005-6-4 13:44
4666
程序DUMP 出来, OEP 063CAF0 用import rec 1.42  搜索提示 无效。
用import rec 1.62 搜索 提示 Found address which may be in the Original IAT.Try 'Get Import 后所有的全无效。
  怎么回事???

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (7)
雪    币: 296
活跃值: (250)
能力值: ( LV9,RANK:210 )
在线值:
发帖
回帖
粉丝
2
手动搜索,找到一个函数即可
2005-6-4 13:50
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
3
填入ImportREC的是OEP RVA
2005-6-4 14:11
0
雪    币: 207
活跃值: (40)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
我填入的是023CAF0
2005-6-4 16:09
0
雪    币: 208
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
如果程序解壳后基址 是 500000或600000而不是400000呢,得查查内存中块基址
2005-6-6 00:00
0
雪    币: 207
活跃值: (40)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
是400000 , 是不是用PELORD查看
2005-6-6 12:59
0
雪    币: 223
活跃值: (70)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
7
一般很少有基址不是400000的,有可能是ImportREC的一个bug吧,有时候明明是入口他却提示不是,晕死。遇到这种情况只好自己找RVA和size,修复后用LordPE修改入口即可
2005-6-6 15:37
0
雪    币: 207
活跃值: (40)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
可是我进入OEP后, 选取了一个函数,CALL ********, 可是D ******* 地址后, 按照 《加密与解密2》所说的, 向上查看内存,向下查看来确定RVA , 和SIZE , 可是向上 没有发现0000 0000。

还有什么方法来确定RVA 和 SIZE , 告诉我。
不要告诉我在论坛里找。告诉我地址。谢了。。我的QQ 13174518
2005-6-6 16:54
0
游客
登录 | 注册 方可回帖
返回
//