首页
社区
课程
招聘
紧急[求助]这个壳时候有自校验,然后修正。
发表于: 2007-3-14 01:32 3914

紧急[求助]这个壳时候有自校验,然后修正。

2007-3-14 01:32
3914
文件SEVER。EXE 用PEID V0.94 查看
ASProtect 2.1x SKE -> Alexey Solodovnikov 加壳
压缩值 7.98 (已加壳)
EP校验:没加壳
快速校验 已加壳

1.Ollydbg 1.1
2.Odbgscript 1.51
3.Import Reconstructor 1.60F

运行Ollydbg打开SEVER。EXE,加载VolX这个脚本:Aspr2.XX_unpacker_v1.0SC.osc

按Alt+L打开显示了OEP,IAT等信息如下:

           IAT 的地址 = 0048B000
           IAT 的相对地址 = 0008B000
           IAT 的大小 = 00000D18
00C00042   断点位于   00C00042
           OEP 的地址 = 0047E87C
           OEP 的相对地址 = 0007E87C

然后用Import Reconstructor修复输入表 Fix Dump后, 再运行PEID V0.94 查看   提示什么都没有发现。

=======================================================

我想问一下, Import Reconstructor里面的RVA值是输入上面那个值,是不是这个0008B000

还有Import Reconstructor是DUMP Ollydbg加载的SEVER。EXE  还是关闭Ollydbg,然后打开SEVER。EXE。再DUMP , 然后FIX D_SEVER.EXE。。。

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (2)
雪    币: 50161
活跃值: (20610)
能力值: (RANK:350 )
在线值:
发帖
回帖
粉丝
2
Import Reconstructor里是填0008B000
Aspr2.XX_unpacker_v1.0SC.osc脚本会自动Dump出一个文件,你用Import Reconstructor Fix这个文件就行了。
2007-3-14 09:37
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
成功了,谢谢,

原来OEP地址是选择相对地址的。
2007-3-14 12:04
0
游客
登录 | 注册 方可回帖
返回
//