首页
社区
课程
招聘
delphi程序手工脱壳,EOP找到后如何用?
2004-10-27 21:46 4569

delphi程序手工脱壳,EOP找到后如何用?

2004-10-27 21:46
4569
据说用ProcDump导出Delphi程序加的壳后,再Search脱后的Dump.exe中的"Runtime",Search“55 8B EC”后得到OEP。现在的疑问是:Eop是Dump的Offset地址,如何转换成加壳程序的虚拟地址VA??很多文档提到的可用LoadPE中FlC功能完成,但不知该Load哪个文件?Dump.exe?还是原加壳程序?用原程序的话,一计算就出现“out of rang”的错误......

阿里云助力开发者!2核2G 3M带宽不限流量!6.18限时价,开 发者可享99元/年,续费同价!

收藏
点赞1
打赏
分享
最新回复 (5)
雪    币: 896
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
fly 85 2004-10-27 22:48
2
0
用Dump.exe
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
flyingice 2004-10-28 19:22
3
0
我试过,不知哪儿出了错
雪    币: 896
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
fly 85 2004-10-28 19:30
4
0
手动寻找OEP
在oep处dump
然后修复输入表
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
flyingice 2004-10-29 11:00
5
0
看书一直没弄明白,哪位专家曾经这样做成功过???
雪    币: 896
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
fly 85 2004-10-29 14:08
6
0
即使你知道OEP
某些时候你也要在OEP处DUmp然后修复
否则某些数据已经初始化了
游客
登录 | 注册 方可回帖
返回