-
-
小生使用ollydbg 脱upx加壳的的 dll时,感觉找到OEP的地址不太对,请各位大侠帮忙看下
-
发表于:
2004-10-18 18:40
5950
-
小生使用ollydbg 脱upx加壳的的 dll时,感觉找到OEP的地址不太对,请各位大侠帮忙看下
附件:test.rar 参考文章: fly版主写的
看雪学院论坛 > 加密与解密 > 『加壳与脱壳』 > 用Ollydbg手脱UPX加壳的DLL
用 fi301工具:
test.dll 用fi301显示UPX 0.89.6 - 1.90
用peid工具:
test.dll 使用的是UPX 0.80 - 1.24 DLL -> Markus & Laszlo
而我手工脱壳找到的是:
OEP (RVA)=000BA6E8
upx壳的重定位表:
VA START=00876BD5 (RVA=F6BD5)
VA END = 0087E293
IAT START=0084D168
IAT END= 0084D89D
IAT (RVA)=0084D168-00780000=0x000CD168
IAT size=0084D89D-0084D168+1=0x736
不知道我找的对不对,主要感觉OEP不太对。
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课