能力值:
( LV2,RANK:10 )
|
-
-
2 楼
如果你确定你的IAT处理是正确的,可以直接在DUMP出在文件后建一个区段,增加空间,并且把RVA改成00FFX000-基址,这样用IMP修复时就不会提示IAT过大了。当然把IAT改在4XXXXXX也可以,估计出错的原因是没有处理好IAT的(当然也可能是CC没处理或者抽掉的代码没补上)。
|
能力值:
(RANK:1060 )
|
-
-
3 楼
最初由 jwh51 发布 并且把RVA改成00FFX000-基址
佩服,连这都想得到...
|
能力值:
( LV2,RANK:10 )
|
-
-
4 楼
最初由 forgot 发布
佩服,连这都想得到...
我以前脱3.6的主程序就是这样做的:p
|
能力值:
( LV12,RANK:810 )
|
-
-
5 楼
也有简单的解决方法
|
能力值:
(RANK:1060 )
|
-
-
6 楼
最初由 fxyang 发布 也有简单的解决方法
不说打PP
|
能力值:
( LV2,RANK:10 )
|
-
-
7 楼
to fxyang 简单方法是什么???
|
能力值:
( LV2,RANK:10 )
|
-
-
8 楼
骨灰你是江阴的吗?我也是,怎么联系?
|
能力值:
( LV12,RANK:810 )
|
-
-
9 楼
呵呵,可以自己控制它的写入地址呀
|
能力值:
( LV2,RANK:10 )
|
-
-
10 楼
联系 为何要联系我 你的QQ是多少
|
能力值:
( LV2,RANK:10 )
|
-
-
11 楼
最初由 fxyang 发布 呵呵,可以自己控制它的写入地址呀
标准壳很好控制,改一个值就可以了,COPYMEMEII我不知如何控制。还望fxyang说说。copymemii我都是DUMP以后来改的。
|
能力值:
( LV12,RANK:810 )
|
-
-
12 楼
最初由 jwh51 发布
标准壳很好控制,改一个值就可以了,COPYMEMEII我不知如何控制。还望fxyang说说。copymemii我都是DUMP以后来改的。
COPYMEMEII的经过OpenMutexA后不就是单进程的了。只不过代码的修复要自己处理一下。
另外新的arm版本有了偷字节功能了。所以COPYMEMEII的有时直接dump后也不能正常运行。还是要变成单进程才行。
|
能力值:
( LV2,RANK:10 )
|
-
-
13 楼
change the address of the IAT is easy..
the problem is getting the valid IAT using imprec...
because all IAT is mixed with other api....
|
能力值:
( LV2,RANK:10 )
|
-
-
14 楼
原来骨灰不是会脱吗
|
能力值:
( LV9,RANK:290 )
|
-
-
15 楼
我也来问个关于脱copymemii壳时的问题,那是在找加密函数调用时的一个方法,在OD中,Shift+F4,打开了conditional log窗口,在Exprssion里输入"[ESP+4]",记不清了,好像输入的不是这个,反正是个ESP+什么东东的行式,对于这步操作我不理解是什么意思,请大家帮忙解答.
另:OD有没有中文版式的帮助文件呢,对于OD里的很多功能都不会用啊
|
能力值:
( LV2,RANK:10 )
|
-
-
16 楼
TT小组正在翻译中啊。
|
|
|