首页
社区
课程
招聘
[求助]13.8.2 节 脱壳, 用Import rec获取IAT的疑问
2016-10-21 17:35 5165

[求助]13.8.2 节 脱壳, 用Import rec获取IAT的疑问

xhK 活跃值
3
2016-10-21 17:35
5165
在13.8.2 节,脱aspack加壳的EdrLib.dll 中,讲述的获取输入表的方法中,为什么不直接用import rec等工具来获取呢。

我尝试用import rec 获取输入表,却出现了 "Can‘t read memory of the process"的错误,如下图:



此时EIP在EdrLib真正的入口点,数据窗口中也可以看见IAT。
打开import rec 选中loaddll.exe 后,选中EdrLib.dll模块。输入IAT的RAV和Size,点击“Get Imports" 按钮,出现 "Can‘t read memory of the process"。

求大神解释一哈。

另真如 笨笨雄 大牛说的,脱壳dll的资料真的不多啊,这是为什么呢

[培训]二进制漏洞攻防(第3期);满10人开班;模糊测试与工具使用二次开发;网络协议漏洞挖掘;Linux内核漏洞挖掘与利用;AOSP漏洞挖掘与利用;代码审计。

上传的附件:
收藏
点赞0
打赏
分享
最新回复 (3)
雪    币: 222
活跃值: (140)
能力值: ( LV2,RANK:15 )
在线值:
发帖
回帖
粉丝
云才哥 2016-10-21 23:02
2
0
换个import rec 试一试
雪    币: 159
活跃值: (38)
能力值: ( LV9,RANK:140 )
在线值:
发帖
回帖
粉丝
xhK 3 2016-11-24 09:41
3
0
换过了,也还了几个系统,都不行

一定是我打开的方式不对吧
雪    币: 1
活跃值: (203)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
kan雪雪雪 2018-4-21 10:36
4
0
求解决措施
游客
登录 | 注册 方可回帖
返回