00781170 - FF25 74517A00 JMP DWORD PTR DS:[7A5174] ; ntdll.RtlUnwind
00781176 8BC0 MOV EAX,EAX
00781178 - FF25 70517A00 JMP DWORD PTR DS:[7A5170] ; KERNEL32.UnhandledExceptionFilter
0078117E 8BC0 MOV EAX,EAX
00781180 E8 7BEE7300 CALL 00EC0000
00781185 CF IRETD
call api被改成了CALL 00EC0000,有什么好的方法修复吗?
这个问题可是捆扰我很久了
1,复制壳代码放在新段里
2,把api直接替换call,dump出来
但感觉要实现很难,大家还有什么更好的办法吗?
附上文件
6d0K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8Y4c8W2L8i4m8Q4x3X3g2E0K9h3&6A6k6r3&6K6i4K6u0W2L8X3g2@1i4K6u0r3N6h3&6H3j5h3y4C8k6h3#2W2i4K6u0W2M7X3q4J5
OEP
007A1060 > 55 PUSH EBP
007A1061 8BEC MOV EBP,ESP
007A1063 83C4 C4 ADD ESP,-3C
007A1066 B8 A80F7A00 MOV EAX,007A0FA8
007A106B E8 AC4CFEFF CALL 00785D1C
007A1070 B8 5C0F7A00 MOV EAX,007A0F5C
007A1075 A3 64467A00 MOV DWORD PTR DS:[7A4664],EAX
007A107A B8 01000000 MOV EAX,1
007A107F E8 D8FEFFFF CALL 007A0F5C
007A1084 E8 5F2DFEFF CALL 00783DE8
[培训]科锐逆向工程师培训第53期2025年7月8日开班!