能力值:
( LV9,RANK:3410 )
|
-
-
2 楼
LordPE->PE编辑器->区段->编辑区段
|
能力值:
( LV9,RANK:3410 )
|
-
-
3 楼
|
能力值:
( LV2,RANK:10 )
|
-
-
4 楼
版主再帮着看一下:
00D970DE 03C3 ADD ?◆从这里开始Dump和区域脱壳EAX,EBX ; NOTEPADy.00400000
00D970E0 BB AC000000 MOV EBX,0AC
00D970E5 0BDB OR EBX,EBX
00D970E7 75 07 JNZ SHORT 00D970F0
00D970E9 894424 1C MOV DWORD PTR SS:[ESP+1C],EAX
00D970ED 61 POPAD
00D970EE 50 PUSH EAX
00D970EF C3 RETN
00D970F0 E8 00000000 CALL 00D970F5
00D970F5 5D POP EBP
00D970F6 81ED 4DE14B00 SUB EBP,4BE14D
00D970FC 8D85 F2E04B00 LEA EAX,DWORD PTR SS
用LordPE纠正ImageSize后完全DUMP这个进程
接着 区域脱壳:00D90000,大小=0000C000
组装”一下dumped.exe。用LordPE打开dumped.exe,从磁盘载入刚才区域脱壳的Region00D90000-00D9C000.dmp区段,修改其Voffset=00990000,只保留LordPE的“验证PE”选项,重建PE。Dump完成!
可是AsprDbgr时却出错了。
|
能力值:
( LV9,RANK:3410 )
|
-
-
5 楼
可是AsprDbgr时却出错了。
AsprDbgr 是辅助修复输入表的
和这里有什么关系?
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
弹出了一个:~应用程序正常初始化(0*C0000005)失败。请单击“确定”,终止应用程序。
|
能力值:
( LV2,RANK:10 )
|
-
-
7 楼
就是进行到这个步骤就错了。
|
能力值:
( LV9,RANK:3410 )
|
-
-
8 楼
AsprDbgr载入的是脱壳前的目标程序
|
能力值:
( LV2,RANK:10 )
|
-
-
9 楼
啊啊!~~ :D 嘻嘻,不好意思,55~~整整为这个磨了一天哪
|
|
|