首页
社区
课程
招聘
[求助]菜鸟提问,PE-Armor V0.46 -> hying *
发表于: 2006-11-24 09:10 4406

[求助]菜鸟提问,PE-Armor V0.46 -> hying *

2006-11-24 09:10
4406
菜鸟中的菜鸟,问几个问题:

一软件用peid检测入口点:004A9000文件偏移00304A00 壳为PE-Armor V0.46 -> hying *
用OD脱壳查OEP入口为28DFBC脱壳后用peid检测入口点:0028DFBC文件偏移0028D1BC 为Borland Delphi 6.0 - 7.0编辑;用ImportREC修复输入表在OEP处填入28DFBC后自动查找IAT后获取输入表,而在OEP处填入28D1BC或28D4BC、28D4BC等也均可获得输入表。
问题一:脱壳后检测入口点是否应与文件偏移相等?

问题二:OEP入口是否唯一一个呢?

问题三:修复输入表时发现点无效函数共计14个未解决的指针,自动跟踪失败,跟踪级别1失败,跟踪级别2、3 ImportREC无响应。应如何处理,请不吝指教,谢谢!

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (3)
雪    币: 846
活跃值: (221)
能力值: (RANK:570 )
在线值:
发帖
回帖
粉丝
2
OEP只有一个,但是不一定OEP才能DUMP

IAT加密了,就只有自己手动修复或者找脱壳机

当然我不知道这个壳有没有脱壳机
2006-11-24 11:13
0
雪    币: 304
活跃值: (82)
能力值: ( LV9,RANK:170 )
在线值:
发帖
回帖
粉丝
3
OEP 只有一个,importrec可能是根据你输入的oep作为基础地址来搜索输入表的,只要你填的oep小于输入表地址应该都可以找到输入表,如果输入表地址和oep相差特别大,才可能找不到输入表

hying 0.4x 和 旧一点的 0.7x都有脱壳机,好像都是forgot写的,他对这个研究比较深入
2006-11-24 11:23
0
雪    币: 200
活跃值: (16)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
forgo发的0.46脱壳机,脱壳后也要进行输入表的修复;出现:“无法定位程序输入点 SafeArrayPtrOfIndex 于动态链接库 user32.dll 上”。
请问:用自动脱壳机脱壳后peid检测入口点:0028DFBC文件偏移0028D1BC
这正常吗?
2006-11-24 14:32
0
游客
登录 | 注册 方可回帖
返回
//