能力值:
( LV9,RANK:3410 )
|
-
-
2 楼
先看基础知识会对你继续学习大有好处的
CMP DWORD PTR SS:[EBP-228],0FB45
看样子是个大小检验
脱壳后修复输入表了没有
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
引用:"按住f8,使其单不营运,等会我们会发现一个地址老是往回跳,可以在下面一个地址设断,
然后按f9跳过这无数次的循环。"
在本例中,可以在下面一个地址直接按 F4.如要用设断点方式,请在达到目的后清除断点.
引用:"00430805 - 0F84 5B1EFDFF JE 1551-cra.00402666 //看到了吧,这就是跨"段"的jmp"
可直接在此地址用 F4 或设断点方式,运行到此,在按 ENTER 键,跟随到地址 00402666 处,设断后 F9 运行,停下就可 DUMP 了.
附件为录像档案,请下载参考.
556K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8Y4u0S2M7r3W2V1M7$3S2S2M7X3g2Q4x3X3g2V1k6g2)9J5c8X3k6A6L8r3g2K6i4K6u0r3x3e0b7H3y4e0b7^5x3W2)9J5c8U0p5J5x3#2)9J5k6i4u0S2M7W2)9J5k6h3S2@1L8h3H3`.
|
能力值:
( LV2,RANK:10 )
|
-
-
4 楼
Fly老大说的是….@@ 是该先学懂基础知识,因为刚巧看见网上有个手脱录像,于是才急着感受手脱的过程,多谢您的建议,!
Peaceworld前辈,实在很感谢你您啊,您超热心的,还传了教学录像给我参考,不过我按步骤操作了一次后,又碰壁了哀…麻烦您指正一下,很不好意思。
问题录像之二:b26K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8Y4N6%4N6#2)9J5k6h3y4U0i4K6u0W2L8Y4c8#2N6q4)9J5k6h3g2V1N6g2)9J5k6i4c8%4i4K6u0r3i4K6N6q4K9r3y4F1i4K6u0r3i4K6g2X3N6r3S2W2L8h3g2K6i4K6u0r3k6$3I4G2j5X3q4D9i4K6u0r3i4K6g2X3N6Y4c8A6i4K6g2X3j5$3&6X3i4K6u0r3k6$3I4G2j5X3q4D9i4K6u0r3M7i4g2W2M7%4c8A6L8$3^5K6i4K6u0W2k6i4S2W2
还有,前辈的Od是繁体的吗? 请问该如何取得呢?因为OS是繁体的,简体的某些选项都是乱码无法会意,想寻找看看是否有繁体的版本,谢谢您!
|
能力值:
( LV2,RANK:10 )
|
-
-
5 楼
我用模式1(如下图)来 DUMP 就能修复 IAT,你却不行,不过没关系,你可用 ImportRECE 来修复IAT ,相关工具(OllyDBG1.10,Import REConstructor1.6,LordPE )请点击以下连结下载,解压时请观看注解.
930K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8Y4m8W2j5h3y4W2P5h3g2F1L8r3g2G2L8W2)9J5k6h3S2G2L8%4m8K6i4K6u0W2L8X3g2Q4x3X3g2B7M7q4)9J5c8Y4g2F1M7r3q4U0K9$3g2J5i4K6u0W2M7X3q4J5
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
P前辈,很感谢您的帮忙,提供了很好的相关知识,如果未来哪天对软件调试有进一步的认识,都要归功给您。
经过Import REConstructor修理,我还是无法顺利修复这个档案...不知道哪里出错了..只好再上来请示,谢谢观看。
原程序无法找到程序输入点,使用Import REConstructor修理
过程:
Trace Level1 (Disasm) 经使用后全部的仍然为invalid, 或者发生程序死当的情形
Level 2 ,Level 3 一使用..程序就当掉了
Delete thunk 使用后~不行dump
使用了LordPE当中的重建PE ..也不行 @@
不知道是否方法有误,如果错了,希望不吝指正。
问题录像:
1d7K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8Y4N6%4N6#2)9J5k6h3&6@1N6i4c8Q4x3X3g2W2k6s2g2Q4x3X3g2@1N6#2)9J5c8W2)9%4c8h3S2U0L8W2)9J5c8W2)9#2k6Y4c8Z5k6h3#2W2M7#2)9J5c8X3N6D9L8$3u0S2L8q4)9J5c8W2)9#2k6Y4k6@1K9g2)9#2k6X3y4F1k6W2)9J5c8X3N6D9L8$3u0S2L8q4)9J5c8W2q4c8f1e0c8Q4x3X3g2W2P5r3f1`.
问题档案:
043K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8Y4N6%4N6#2)9J5k6h3&6@1N6i4c8Q4x3X3g2W2k6s2g2Q4x3X3g2@1N6#2)9J5c8W2)9%4c8h3S2U0L8W2)9J5c8W2)9#2k6Y4c8Z5k6h3#2W2M7#2)9J5c8X3N6D9L8$3u0S2L8q4)9J5c8W2)9#2k6Y4k6@1K9g2)9#2k6X3y4F1k6W2)9J5c8X3N6D9L8$3u0S2L8q4)9J5c8V1g2d9f1V1!0d9i4K6u0W2k6i4S2W2
|
能力值:
( LV2,RANK:10 )
|
-
-
7 楼
没关系,慢慢来,用 Import REConstructor 修复时,前提是要保持 OD 正在调试原程式到 OEP 处.不能关闭.除非是利用树状档案处理.
请再次下载录像档案,内有用 Import REConstructor 修复IAT,和在 OD 视窗中判断 IAT 的 RVA 与 SIZE.做的简陋不过应看的懂,祝 幸运!!
778K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8Y4u0S2M7r3W2V1M7$3S2S2M7X3g2Q4x3X3g2V1k6g2)9J5c8X3k6A6L8r3g2K6i4K6u0r3x3e0b7#2y4U0M7@1z5g2)9J5c8U0b7#2y4W2)9J5k6i4u0S2M7W2)9J5k6h3S2@1L8h3H3`.
|
能力值:
( LV9,RANK:970 )
|
-
-
8 楼
楼主是台湾的!~
|
|
|