首页
社区
课程
招聘
[求助]无法定位程序输入点RestoreLastError于动态链接库
发表于: 2004-12-20 03:30 8440

[求助]无法定位程序输入点RestoreLastError于动态链接库

2004-12-20 03:30
8440
问题:无法定位程序输入点RestoreLastError于动态链接库KERNEL32.DLL上

操作系统:Windows2000Server+SP4
软件版本:SWiSHmax build 2004.09.10
提示:无法定位程序输入点RestoreLastError于动态链接库KERNEL32.DLL上

已经在网上找个3种方法:
1>
如果遇到这样的问题.可以搜索脱壳后的程序中的"RestoreLastError",并将其改为"SetLastError",不足的位数用0x00补齐即可. 或者在使用ImportREC等修复工具的时候直接指定为SetLastError.
原因:WindowsXP下修复Import表的时候ImportREC会将ntdll!RtlRestoreLastWin32Error
重定位到kernel32!RestoreLastError,而这个函数在以前的windows系统下是不存
在的.经过检查,这和SetLastError实际上是同一个函数.都被转移到对ntdll!RtlRestoreLastWin32Error的调用.

问题:怎么脱壳?能不能讲明白些!根本不会脱壳!

2>找个相对应的英文版破解版覆盖安装就行了!
  
问题:英文版破解版在哪里?能不能给个链接?

3>装WindowsXP就解决了!

问题:我的机器是C-366~256MB~跑不动WindowsXP哦!

今天重新装了Windows2000~在什么软件驱动补丁都没装的情况下安装SWiSHmax~还是那样的提示~

[email]fengchunlai@163.net[/email]

非常感谢!

[课程]FART 脱壳王!加量不加价!FART作者讲授!

收藏
免费 1
支持
分享
最新回复 (8)
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
2
LordPE
修改输入表
RestoreLastError -> SetLastError
2004-12-20 08:59
0
雪    币: 411
活跃值: (1160)
能力值: ( LV9,RANK:810 )
在线值:
发帖
回帖
粉丝
3
fly能否修改ir去除这个Bug方便大家.
2004-12-20 09:14
0
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
能不能详细点点~
先告诉我用什么软件~
然后告诉我基本用法~
谢谢你了~
这个bug网上目前没人搞定
2004-12-20 14:03
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
uedit32 RestoreLastError -> SetLastError
2004-12-20 16:26
0
雪    币: 250
活跃值: (105)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
在XP系统脱壳,到2000或者98运行就会出现此种情况。
修改为set就ok
2004-12-21 03:09
0
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
可以说详细些吗
2004-12-21 14:36
0
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
1、先打开SwishMax.exe~让Windows弹出“无法定位程序输入点RestoreLastError于动态链接库”的错误消息提示~不关闭该消息~
2、打开LordPE.exe~在进程里找到SwishMax.exe~并且完全脱壳~另存为dumped.exe放在另外一个文件夹里
3、用LordPE的PE编辑器打开dumped.exe~记下dumped.exe的切入点为:0025F30A
4、用ImportREC工具打开进程中的SwishMax.exe~确定OEP为0025F30A~按下ITA AutoSearch~弹出Found Something!消息框~
5、按下Get Import~出现很多信息~其中有14个显示为“valid:NO”
6、按Show Invalids分析信息~在Imported Function Found栏点鼠标右键选择“Trace Levell(Disasm)”
然后就程序停止~

然后现在向大家求助~帮我脱壳这个文件发到我的信箱来
[email]fengchunlai@163.net[/email]
谢谢大家了~
2004-12-21 15:04
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
9
先去看一些基础的东西
论坛不接受脱壳申请
2004-12-21 15:18
0
游客
登录 | 注册 方可回帖
返回
//