能力值:
( LV8,RANK:130 )
2 楼
这个问题原理可能是:壳将某些内存页设置成为NO ACCESS的了。导致不能dump
你可以试试,这样干:
1.alt+m
2.右键-设置权限-完整权限
把你需要dump的段都弄一遍...然后可以用ollydump来dump他。当然用lordpe可能也行...
上述纯属猜想....
能力值:
(RANK:10 )
3 楼
最初由 Lenus 发布 这个问题原理可能是:壳将某些内存页设置成为NO ACCESS的了。导致不能dump 你可以试试,这样干: 1.alt+m 2.右键-设置权限-完整权限 把你需要dump的段都弄一遍...然后可以用ollydump来dump他。当然用lordpe可能也行... ........
辛苦了...
能力值:
( LV8,RANK:130 )
4 楼
最初由 linhanshi 发布 辛苦了...
不辛苦,都是吓说的,很多东西都还没成熟...
还想请这里的高手指教呢...:D
能力值:
(RANK:10 )
5 楼
最初由 Lenus 发布 不辛苦,都是吓说的,很多东西都还没成熟... 还想请这里的高手指教呢...:D
太谦虚了...
能力值:
( LV2,RANK:10 )
6 楼
试了一下,好象不灵。
能力值:
( LV9,RANK:810 )
7 楼
这样的,类似arm copymemII的解码不停对脱壳区域解码或读写操作,你不去除这些call也不能dump的.
arm就是这样的,不用tdasm的patch方法处理loadpe就是那个提示。
能力值:
(RANK:10 )
8 楼
最初由 David 发布 这样的,类似arm copymemII的解码不停对脱壳区域解码或读写操作,你不去除这些call也不能dump的. arm就是这样的,不用tdasm的patch方法处理loadpe就是那个提示。
这晚了还没休息...
能力值:
( LV8,RANK:130 )
9 楼
哈哈~露陷了..
能力值:
( LV2,RANK:10 )
10 楼
最初由 Lenus 发布 这个问题原理可能是:壳将某些内存页设置成为NO ACCESS的了。导致不能dump 你可以试试,这样干: 1.alt+m 2.右键-设置权限-完整权限 把你需要dump的段都弄一遍...然后可以用ollydump来dump他。当然用lordpe可能也行... ........
是有一部分壳这样,比如老XX,这招原来用过,猜想谦虚了。:D
能力值:
( LV8,RANK:130 )
11 楼
再友情提醒一下...
你是否将PE头的段的属性也修改了呢?
如果实在是不行,那我就不知道了...
能力值:
( LV2,RANK:10 )
12 楼
谢谢楼上诸位大侠,PE各段属性都尝试修改了,但程序启动报错,提示程序已经损坏,要求重新安装。
能力值:
( LV2,RANK:10 )
13 楼
最初由 老伙计 发布 谢谢楼上诸位大侠,PE各段属性都尝试修改了,但程序启动报错,提示程序已经损坏,要求重新安装。
明显PE头有错。;)
能力值:
( LV9,RANK:3410 )
14 楼
rpcsetup.exe ?
刚才看了一下,不是未知壳
是Armadillo V3.7X标准壳
脱壳时也可以正常dump
从上面链接下载的不是一个版本?
OEP: 000C7F6D
IATRVA: 00101000
IATSize: 00000954
能力值:
( LV2,RANK:10 )
15 楼
anti dump 其实手法很多,这个要具体问题具体分析。没有什么通用方法。
能力值:
( LV13,RANK:970 )
16 楼
最初由 鸡蛋壳 发布 anti dump 其实手法很多,这个要具体问题具体分析。没有什么通用方法。
支持。
看雪新书里面也有
能力值:
( LV2,RANK:10 )
17 楼
支持!支持!
能力值:
( LV4,RANK:50 )
18 楼
确实,修改peb中的进程空间大小数值也是方法其中之一