首页
社区
课程
招聘
[求助]EXE 导入 一个加密过的文件 然后解密后在内存运行 如何把这个内存中的代码保存下来?
发表于: 2017-1-9 18:34 3753

[求助]EXE 导入 一个加密过的文件 然后解密后在内存运行 如何把这个内存中的代码保存下来?

2017-1-9 18:34
3753
也许是个DLL 解密后再加载的

如何保存出来 想用IDA打开看看

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (3)
雪    币: 1327
活跃值: (385)
能力值: ( LV11,RANK:190 )
在线值:
发帖
回帖
粉丝
2
可以用pchunter 查看该进程的内存,找到那个DLL所在的内存段,一般如果是无模块的话,内存属性为可读可写可执行,把整个段都DUMP下来就可以了。
2017-1-10 19:22
0
雪    币: 772
活跃值: (1002)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
同上,找的方法无非就是找DLL头
2017-1-16 21:36
0
雪    币: 353
活跃值: (57)
能力值: ( LV9,RANK:140 )
在线值:
发帖
回帖
粉丝
4
方法1:winhex打开内存->找到进程->找到模块名称,打开,另存为,或者打开整个内存,自己找PE文件头。
方法2:IDA->debugger->attach->local windows debugger->找到进程,打开,另存为。
2017-1-16 23:22
0
游客
登录 | 注册 方可回帖
返回