-
-
[原创]使用ArmInline v0.7脱Armadillo标准版
-
发表于:
2024-3-16 21:48
3714
-
[原创]使用ArmInline v0.7脱Armadillo标准版
本帖是关于使用ArmInline v0.7脱Armadillo标准版的脱壳过程。在学习的过程中做了些笔记,如果笔记中有错误或者有不足的地方,欢迎大家在评论区指出!
1. 先查壳
2. 用OD载入,使用OD脚本运行器来运行脚本
到达OEP
3. 使用ArmInline v0.7这个工具脱壳。先输入这个要脱壳程序的PID
输入.text段(代码段)的大小
填入IAT的基址就是程序开始的地址和IAT的大小。
填入新建RVA的段。因为要把数据新建在adata段。
点击Rebase IAT开始重建IAT
4. 重建完IAT之后,我们可以看到这个call里的值新建在新的段上
5. 用LordPE修正映像大小并完整转存
6. 用ImpREC修复IAT。RVA和IAT的大小
填入这些信息即可修复并运行
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课
最后于 2024-3-18 17:09
被Tony2024编辑
,原因: 因为图片没有上传上去,抱歉了各位