首页
社区
课程
招聘
如何修复用PECompact 1.40 - 1.45 -> Jeremy Collake加壳的软件
发表于: 2004-6-5 20:05 6590

如何修复用PECompact 1.40 - 1.45 -> Jeremy Collake加壳的软件

2004-6-5 20:05
6590
点击下载:附件!

我用OD脱了它的壳..用ImportREC修复后总非法..
不知哪里有错..请高手帮忙.给个过程.过程越详细越好..

附件是原文件...

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 5
支持
分享
最新回复 (9)
雪    币: 2384
活跃值: (766)
能力值: (RANK:410 )
在线值:
发帖
回帖
粉丝
2
OEP:00401000。
用TRW2000载入程序,下断点:bpx 00401000,F5运行程序中断在00401000地址,下SUSPEND命令挂起程序,再用Procdump程序Dump下程序,Kill task杀死程序。修改程序的OEP为00401000不用修复就可以运行了(不过可能不能跨平台使用)。
2004-6-5 20:51
0
雪    币: 149
活跃值: (1171)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
能不能讲用OD的.TRW我不会用..还有我是在XP系统下
没有98
2004-6-5 21:12
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
4
普通PECompact旧版
手脱注意IAT的RVA和Size就行了

OEP: 00001000	IATRVA: 000820EC	IATSize: 00000C04
2004-6-5 22:23
0
雪    币: 446
活跃值: (723)
能力值: ( LV7,RANK:100 )
在线值:
发帖
回帖
粉丝
5
用ESP定律到入口点,用LordPE 来Dump
再用ImpREC自动搜索,
OEP:00001000
RVA:00082274  SIZE:30D(注意哦,自动搜索的不对)
点GET Imports
点Show Invalid
然后一级追踪,
再点Show Invalid
然后Cut Thunk(s)
再Fix Dump 就OK了
2004-6-5 22:32
0
雪    币: 446
活跃值: (723)
能力值: ( LV7,RANK:100 )
在线值:
发帖
回帖
粉丝
6
嘿嘿,错了,这样脱出来只能运行
IAT SIZE错了,自己算算吧,
没注意看哦,呵呵
2004-6-5 22:37
0
雪    币: 149
活跃值: (1171)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
我照你们的方法终于顺利运行.有点不明白的是:
IATRVA和IATSize是怎么得出来的..
还请指点~~
2004-6-5 23:45
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
8
最初由 yahooboby 发布
我照你们的方法终于顺利运行.有点不明白的是:
IATRVA和IATSize是怎么得出来的..
还请指点~~


在程序中看到的
多练练吧,手熟了就有感觉啦
2004-6-6 01:04
0
雪    币: 149
活跃值: (1171)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
最初由 fly 发布



在程序中看到的
多练练吧,手熟了就有感觉啦


给点指点吧..主要看哪里的
练多才熟...我不知练多久
2004-6-6 12:39
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
10
汇编、PE 基础知识
跟着教程做40个左右的例子
大体就有感觉了

有的做几个例子就明白了 :D
2004-6-6 12:46
0
游客
登录 | 注册 方可回帖
返回
//