首页
社区
课程
招聘
[求助]13.8.2 节 脱壳, 用Import rec获取IAT的疑问
发表于: 2016-10-21 17:35 5355

[求助]13.8.2 节 脱壳, 用Import rec获取IAT的疑问

xhK 活跃值
3
2016-10-21 17:35
5355
在13.8.2 节,脱aspack加壳的EdrLib.dll 中,讲述的获取输入表的方法中,为什么不直接用import rec等工具来获取呢。

我尝试用import rec 获取输入表,却出现了 "Can‘t read memory of the process"的错误,如下图:



此时EIP在EdrLib真正的入口点,数据窗口中也可以看见IAT。
打开import rec 选中loaddll.exe 后,选中EdrLib.dll模块。输入IAT的RAV和Size,点击“Get Imports" 按钮,出现 "Can‘t read memory of the process"。

求大神解释一哈。

另真如 笨笨雄 大牛说的,脱壳dll的资料真的不多啊,这是为什么呢

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

上传的附件:
收藏
免费 0
支持
分享
最新回复 (3)
雪    币: 222
活跃值: (185)
能力值: ( LV2,RANK:15 )
在线值:
发帖
回帖
粉丝
2
换个import rec 试一试
2016-10-21 23:02
0
雪    币: 159
活跃值: (38)
能力值: ( LV9,RANK:140 )
在线值:
发帖
回帖
粉丝
3
换过了,也还了几个系统,都不行

一定是我打开的方式不对吧
2016-11-24 09:41
0
雪    币: 5
活跃值: (208)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
求解决措施
2018-4-21 10:36
0
游客
登录 | 注册 方可回帖
返回
//