能力值:
(RANK:570 )
|
-
-
2 楼
PE TOOLS 有修复重定位的工具
原理是对比壳直接跑起来,跟你DUMP文件里面那些不同的位置,便是需要重定位的数据了
需要重定位的数据之一是指针,找到那些指针,如mov eax, [xxxxxxxx] 在这个代码, xxxxxxxx处下内存读写断点就可以了. 因为壳需要改写这些位置.至于选哪个地址,都是一样的,只要会被重定位就可以了.不过在不需要重定位的时候,是断不下来的,有时你可能需要修改IMG BASE 强制壳代码重定位
基础没学好,建议你再重新看一次PE结构
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
就是这个重定位,搞不会
特别是DLL文件
|
|
|