- Восстанавливает импорт у простых пакеров. - Находит размазанный импорт. (когда он разделён больше чем 1 раздилителем) - Находит смещённый импорт (есть адресса не выровненные по 4 относительно других)
так давайте разберёмся, как определить что перед нами возможный переходник?
как я вижу:
- адресс принадлежит выделенному региону памяти (тут всё просто, перечисляем все регионы
и убирает те в которых нет флага исполнения)
- адресс принадлежит "основной" памяти проги, например -> MICROSOF.00421073
тогда, скорее всего перед нами переходник и надо проверять, что по адресу...
поправте меня если что не так или бывает по другому...
Hellspawn пишет:
тогда, скорее всего перед нами переходник и надо проверять, что по адресу...
поправте меня если что не так или бывает по другому...
по другому не бывает..