首页
社区
课程
招聘
这个是什么壳?EP区段里面有.detour的字样(有图)
发表于: 2013-2-27 23:16 4016

这个是什么壳?EP区段里面有.detour的字样(有图)

2013-2-27 23:16
4016
这个壳,EP区段长这个样:


用OD201h调试会出现这个框:


不知道哪位知道这个是什么壳?

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

上传的附件:
收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 40
活跃值: (40)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
2
.detour段是detours库用来储存数据的
To modify a Windows binary, Detours creates a new .detours section between the export table and the debug symbols, as shown in Figure 4.Note that debug symbols must always reside last in a Windows binary.The new section contains a detours header record and a copy of the original PE header.If modifying the import table, Detours creates the new import table, appends it to the copied PE header, then modifies the original PE header to point to the new import table. Finally, Detours writes any user payloads at the end of the .detours section and appends the debug symbols to finish the file.?Detours can reverse modifications to the Windows binary by restoring the original PE header from the .detours section and removing the .detours section.
2013-2-28 10:53
0
雪    币: 324
活跃值: (21)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
请问,能看出是什么壳吗?
2013-2-28 17:49
0
雪    币: 324
活跃值: (21)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
哪位大大能帮忙看一下?
2013-3-1 14:37
0
雪    币: 43
活跃值: (92)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
区段名是可以改的。。。
2013-3-1 17:17
0
游客
登录 | 注册 方可回帖
返回
//