[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法
最初由 小精灵 发布现在我们来“组装”一下dumped.exe。先用LordPE打开dumped.exe,然后从磁盘载入刚才区域脱壳的Region00C60000-00C68000.dmp区段,修改其Voffset=00860000(00C60000-00400000=00860000),只保留LordPE的“验证PE”选项,最后重建PE。Dump完成!上面这段脱文中的“然后从磁盘载入刚才区域脱壳的Region00C60000-00C68000.dmp区段”这里是用LordPE载入吗?为什么我用LordPE的pe编辑器载入不了呢?提示的是无效的pe文件,是不是我Dump出来的Region00C60000-00C68000.dmp这个文件有问题?........
最初由 DonQuixote 发布关键要搞清楚这些工具对EXE的实际作用,组装就是说为EXE文件增加一个段区只要里理解了PE格式,可以手工修改PE,可以zeroadd加空白段再WinHex复制进去,可以写loader在EXE运行前初始化内存段,当然LordPE从磁盘载入段是最方便的最终的目的都是让你DUMP的文件载入到内存时的样子和加壳程序在OEP处的样子相同Region00C60000-00C68000.dmp只是说把0C60000-00C68000之间的数据保存成文件,和直接在OD里复制并粘贴到十六进制编辑软件然后保存的效果一样,这当时不能当成PE文件打开了