首页
社区
课程
招聘
[旧帖] [求助]Aspr2.xx_IAT_fixer_v2.2s脱壳Dll后ImportREC无法修复! 0.00雪花
发表于: 2007-12-31 11:49 5015

[旧帖] [求助]Aspr2.xx_IAT_fixer_v2.2s脱壳Dll后ImportREC无法修复! 0.00雪花

2007-12-31 11:49
5015
一加壳Dll(见附件), 用peid0.94查看为"ASProtect 2.1x SKE -> Alexey Solodovnikov", 用VerA0.13和.15查看均显示为"Version: [ Unknown! ], Signature: [ E7877996 ]".

OD1.10载入该Dll, 用ODbgScript1.48跑Aspr2.xx_IAT_fixer_v2.2s, "Fix call xxxxxxxx..."确认框选"是(Y)", "IAT fixed. No stolen code at the OEP!..."确认框选"取消"(
选"确定"会报"无法读取调试进程的内存"错误). 此时在Log窗口可以看到OEP_rva为000DB33C.
运行LordPE将内存中Dll Dump出, 存为Dumped.dll. 然后再运行ImportREC v1.6F, 选取内存中的该Dll, 输入OEP000DB33C, 按"IAT AutoSearch", 报"Could not find anything good at this OEP! :-("!

请教各位大侠, 这是什么原因?

附件在如下网址:
http://www.live-share.com/files/295494/original.rar.html

[课程]FART 脱壳王!加量不加价!FART作者讲授!

收藏
免费 0
支持
分享
最新回复 (6)
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
麻烦高手帮忙看一下!
2008-1-1 09:42
0
雪    币: 4
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
手动输入看到的东西
2008-1-1 09:45
0
雪    币: 427
活跃值: (65)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
4
不要IAT AutoSearch,把那些iat rav;iat size 都填上。
楼上兄弟已经提醒你了。
2008-1-1 09:54
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
嗯, 按照楼上两位的提示, 分别填入OEP/IAT rav/IAT size分别为0054B33C/0056B190/000007B0, 然后按"Get Imports", 显示如下信息:
--------------------------------begin-------------------------------------------
Current imports:
12 (decimal:18) valid module(s) (added: +12 (decimal:+18))
1D9 (decimal:473) imported function(s). (added: +1D9 (decimal:+473))
(1 (decimal:1) unresolved pointer(s)) (added: +1 (decimal:+1))
----------------------------------end--------------------------------------------
有一个不能解释的无效函数指针:
rav: 0056B938 ptr: 004DB370
对这个函数应用跟踪级别1仍然无法解释, 应用跟踪级别2/3则ImportREC会死掉;
或者使用插件跟踪->AsProtect 1.22, ImportREC也会死掉!

请高手不吝指教!
2008-1-1 20:47
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
请高手继续不吝指教!
2008-1-2 09:21
0
雪    币: 4
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
把无效的删除就可以了
2008-1-2 09:22
0
游客
登录 | 注册 方可回帖
返回
//