首页
社区
课程
招聘
如何修复这个dump文件呢?
发表于: 2015-10-26 23:40 4472

如何修复这个dump文件呢?

2015-10-26 23:40
4472
有个程序T在执行过程中会申请一段内存空间比如0x3fb0000 大小83000
然后释放一个PE文件A到这个地址中
我dump出这个A.dmp
目的是想用DEDE来分析(程序是delphi写的)
用LoadPE 修改了A.dmp的ImageBase为3fb0000 然后用dede分析 不了
IAT表没有修复
本想ImportREC 附加T进程 疑问的是 此时的加载地址是40000
问问朋友 怎么用ImportREC来修复dmp文件的IAT表呢
因为dmp文件的加载地址是0x3fb0000
OEP应该填什么?

[培训]科锐逆向工程师培训第53期2025年7月8日开班!

收藏
免费 0
支持
分享
最新回复 (5)
雪    币: 275
活跃值: (466)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
2
A是DLL吧,你除了要修复IAT还得修复重定位信息。你先看看PE格式再继续提问。
2015-10-27 10:25
0
雪    币: 18
活跃值: (1079)
能力值: ( LV7,RANK:110 )
在线值:
发帖
回帖
粉丝
3
兄台的回答高明啊...
2015-10-27 10:31
0
雪    币: 4
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
你好,借个楼请教一个问题,原来那个主题被关闭了。。

就是在这个帖子http://bbs.pediy.com/showthread.php?t=38035里面你说linux下的ELF的UPX解压是会生成一个临时文件的,但是我似乎没有搜到有关的资料(可能关键词不对吧),请问你有没有相关的资料可以推荐呢?

以前太依赖工具了,这次遇到一个不知道内容的修改过壳的文件,只能手动脱了,所以可能问的不是很专业。

谢谢了
2015-12-13 01:16
0
雪    币: 275
活跃值: (466)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
5
被加壳的程序放上来才好判断和研究
2015-12-13 22:43
0
雪    币: 4
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
你好,我新开辟了一个主题http://bbs.pediy.com/showthread.php?p=1406082#post1406082老借楼感觉不太好,,
多谢了~
2015-12-13 23:52
0
游客
登录 | 注册 方可回帖
返回