首页
社区
课程
招聘
arm脱壳,找到oep,但用Import REC修复时提示'无效的PE header'
发表于: 2006-6-2 09:29 5962

arm脱壳,找到oep,但用Import REC修复时提示'无效的PE header'

2006-6-2 09:29
5962
如下:
04A156F0    55                       push ebp                                  ; This is the OEP!  Found By: fly
04A156F1    8BEC                     mov ebp,esp
04A156F3    B9 07000000              mov ecx,7
04A156F8    6A 00                    push 0
04A156FA    6A 00                    push 0
04A156FC    49                       dec ecx
04A156FD  ^ 75 F9                    jnz short U.04A156F8
04A156FF    53                       push ebx
04A15700    56                       push esi
04A15701    57                       push edi
04A15702    B8 783AA104              mov eax,U.04A13A78
04A15707    E8 403278FF              call U.0419894C
04A1570C    33C0                     xor eax,eax
04A1570E    55                       push ebp
04A1570F    68 1F5BA104              push U.04A15B1F
04A15714    64:FF30                  push dword ptr fs:[eax]
04A15717    64:8920                  mov dword ptr fs:[eax],esp
04A1571A    6A 0C                    push 0C
04A1571C    E8 773C78FF              call U.04199398                     ; jmp to USER32.GetDesktopWindow

请问各位大虾这是怎么回事?

[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

收藏
免费 0
支持
分享
最新回复 (7)
雪    币: 215
活跃值: (37)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
是单进程的
2006-6-2 10:16
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
3
修正PE头数据后再dump
2006-6-2 11:01
0
雪    币: 215
活跃值: (37)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
能详细说说怎么修复吗?
2006-6-2 11:10
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
我在dump的时候 也会出现这个问题, 弄的好郁闷。不知道问题出在哪里
2006-6-12 14:58
0
雪    币: 233
活跃值: (392)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
6
先看一下IAT是否乱序的,如果是乱序的先要修复,然后使用Import REC就可以找到。
2006-6-20 12:25
0
雪    币: 250
活跃值: (11)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
7
这种问题真不知道怎么搞,请FLY大哥指点一下,做个教程更好
2006-6-20 16:58
0
雪    币: 2228
活跃值: (866)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
修正一下镜像文件的大小
2006-6-21 09:47
0
游客
登录 | 注册 方可回帖
返回
//