首页
社区
课程
招聘
无聊脚本-重建资源
发表于: 2004-12-28 22:41 4406

无聊脚本-重建资源

2004-12-28 22:41
4406
附件脚本太长了,脚本代码运行效率可能有点偏低,只贴个简单说明!Enjoy!

此脚本是我以前兴奋中(现在没有那劲了)的一个重建资源OllyScript0.92的脚本,其目的是从一些脱壳文件的目录表和资源表描述中提取资源表和资源项目、资源,并将其重整后的资源表Dump出来:“rscr.bin”,这份资源表应该是正常的(资源工具应该不会再报未脱壳的),但我只测试过一个脱壳exe文件(资源项属于ID型的,Name型的未有探究),我对于PE认识还在肤浅阶段,所以你有心理准备,未必能用。

注:你必须手工去补丁OllyScript.dll,因为哈哈,Dump文件会有第三只手作怪的,你可以用OD等工具去加载它(调试它),在它的执行代码空间搜索所有 WriteFile 的调用call,并观察上面附近有否 cmp dl,0A 之类的比较,把它补丁一下,可参阅我的一篇修怪bug的文章!

原理:用OD加载目标文件,停在入口就可以了,因为OD已经为我验证了你的文件的PE有效性,脚本会去获取资源表的位置,取得资源描述表的大小,先将它搬运,然后再遍历所有资源,并将它们从描述表的结尾处开始粘贴添加,每成功加一个单独资源就记录一次偏移OffSet位置(RLT.bin,指针单位:Dowrd双字),资源搬运完毕,最后会根据用户填写的资源表RVA(即你在目录表将重新填写的这份资源表的RVA),再根据RLT调整正确的各资源指针,Dump出一块资源表(实际是资源描述表和资源的结合)和RLT,这是我的一个初想,自知没可能是完全兼容各种资源的,如果你有好的建议,哈哈通知我一声!

附件:Rebuild_Resource.rar :D

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (8)
雪    币: 93908
活跃值: (200199)
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
2
学习!!!
2004-12-28 22:49
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
3
辛苦
可以试一下ResFixer v 1.0 beta 1 by seeQ
2004-12-29 09:16
0
雪    币: 214
活跃值: (100)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
4
2004-12-29 11:27
0
雪    币: 383
活跃值: (786)
能力值: ( LV12,RANK:730 )
在线值:
发帖
回帖
粉丝
5
linhanshi 不用说学习啦,只是想来探讨一下资源

试了几个用不了的,不要试啦,顶多用来修自己定的rva,好像这样弄到的资源不准D,虽然Rehacker没再报未脱壳,资源也能浏览,资源还是有少量的?号,运行上会带来问题的,不知FreeRes它们是怎么抓的,程序运行一次后,它是往哪捉?

ResFixer v 1.0 beta 1 by seeQ
how to get?
2004-12-29 23:07
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
6
resfix V1.0b1

附件:resfix.zip
2004-12-29 23:13
0
雪    币: 383
活跃值: (786)
能力值: ( LV12,RANK:730 )
在线值:
发帖
回帖
粉丝
7
最初由 fly 发布
resfix V1.0b1

附件:resfix.zip


跟我脚本出来的差不多一样的

我用它将脱Dreamteacher记事本的资源提出来,再加回去,修正PE的相关信息,都不能运行,用Rehacker看资源也跟我脚本出来的一样,有少量的?由于版权问题,不能上传的,你自己脱一下,试试ResFix。我再改了一下脚本,速度会快一点吧,简单补充了例子

附件:New.rar

FreeRes应该还有些什么资源分析调整的吧?这家伙不用运行,就能浏览窗体菜单的,没"?"的
2004-12-30 16:46
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
8
我一般用ResFix调整部分移进壳中的图标等资源
或者手动挪移
2004-12-30 16:48
0
雪    币: 6075
活跃值: (2236)
能力值: (RANK:1060 )
在线值:
发帖
回帖
粉丝
9
真疯狂  .
2004-12-31 19:14
0
游客
登录 | 注册 方可回帖
返回
//