首页
社区
课程
招聘
请教ExeCryptor 2.2.X 脱壳
发表于: 2007-5-7 12:24 4656

请教ExeCryptor 2.2.X 脱壳

2007-5-7 12:24
4656
用peid探测EXECryptor V2.2X -> softcomplete.com *
运行Execyptor脱壳脚本 后找到IAT
脚本日志窗口
地址       信息
53A094     iat_start: 004CC1A4
4D77B9     iat_end: 004CC97C

然后用loadpe 完全转存为dumped.exe

然后用ImportREC修复IAT,如下填写
ope  13A094  IAT Stat     001CC1A4        大小   000007D8
修复为dumped_.exe文件。

用ImportREC修复的时候,oep填0013A094,点击“自动查找IAT”RVA的值和大小和Execyptor脱壳脚本查出来的不一样。
RAV   000CC1A0      大小      000007E4

如果按照自动查找的修复,程序根本不能运行。

但是运行却提示
file corrupted

请问如何处理?

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (3)
雪    币: 949
活跃值: (18)
能力值: ( LV9,RANK:330 )
在线值:
发帖
回帖
粉丝
2
大家帮忙啊,运行ExeCryptor脱壳脚本后如何找到真实的OEP?
2007-5-7 21:29
0
雪    币: 949
活跃值: (18)
能力值: ( LV9,RANK:330 )
在线值:
发帖
回帖
粉丝
3
又试着换了几个OEP,壳是脱了,显示Borland Delphi 6.0 - 7.0
但是一运行跳出2个信息
信息1
runtime error 203 at 004c4632   (004c4632就是我试的OEP)
消息2
File corrupted!

显示这两个,请问是什么原因?是否是OEP不对?
2007-5-7 22:10
0
雪    币: 949
活跃值: (18)
能力值: ( LV9,RANK:330 )
在线值:
发帖
回帖
粉丝
4
63个人看没一个帮忙的,我晕。
2007-5-8 16:42
0
游客
登录 | 注册 方可回帖
返回