首页
社区
课程
招聘
[旧帖] 为什么内存中的IAT内存块里的函数比PE格式中的多? 0.00雪花
发表于: 2012-1-16 22:01 3812

[旧帖] 为什么内存中的IAT内存块里的函数比PE格式中的多? 0.00雪花

2012-1-16 22:01
3812
想修复IAT表,在OD中看了下IAT内存块,里面多了一些函数的
00493000  702809FA  AcLayers.702809FA
00493004  6C0F1E10  AcGenral.6C0F1E10
00493008  6C0F1FBD  AcGenral.6C0F1FBD
0049300C  7027D4C9  AcLayers.7027D4C9
00493010  6C0F2593  AcGenral.6C0F2593
00493014  70280461  AcLayers.70280461
00493018  6C0F21D9  AcGenral.6C0F21D9
0049301C  70280275  AcLayers.70280275
00493020  7027DB31  AcLayers.7027DB31
00493024  7027DB7E  AcLayers.7027DB7E
像这种在PE中是没有存的。
如何获取原始的在PE文件中有初始化的IAT表呢?

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 57
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
PE中的IAT是没有初始化的吧...和INT都是指向Import_By_Name....再入以后才有初始化......
2012-1-17 00:05
0
雪    币: 130
活跃值: (1005)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
正解 ~ ~
2012-1-17 02:43
0
雪    币: 211
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
大概是这样的吧
2012-1-17 06:40
0
雪    币: 113
活跃值: (100)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
5
有篇讲IAT的文章不错,函数的调用之谜
2012-1-17 11:09
0
游客
登录 | 注册 方可回帖
返回
//