能力值:
(RANK:410 )
|
-
-
2 楼
的确是OEP
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
OEP在这也!
00539D60 >/$ 55 PUSH EBP
00539D61 |. 8BEC MOV EBP,ESP
00539D63 |. B9 0A000000 MOV ECX,0A
00539D68 |> 6A 00 /PUSH 0
00539D6A |. 6A 00 |PUSH 0
00539D6C |. 49 |DEC ECX
00539D6D |.^ 75 F9 \JNZ SHORT 777_.00539D68
00539D6F |. 53 PUSH EBX
00539D70 |. B8 80975300 MOV EAX,777_.00539780
00539D75 |. E8 42D0ECFF CALL 777_.00406DBC
00539D7A |. 8B1D DCEB5300 MOV EBX,DWORD PTR DS:[53EBDC] ; 777_.0053FC34
00539D80 |. 33C0 XOR EAX,EAX
00539D82 |. 55 PUSH EBP
00539D83 |. 68 FCA85300 PUSH 777_.0053A8FC
|
能力值:
( LV2,RANK:10 )
|
-
-
4 楼
为什么我用ImportREC修复,在OEP处填:139D60.然后点IAT自动搜索,却提示在OPE处找不到有用信息呢?
|
能力值:
( LV9,RANK:3410 )
|
-
-
5 楼
自动搜索不到,则手动寻找输入表的RVA和大小
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
谢谢版主,不过我还是不明白,偶用只会用ImportREC的自动修复功能修复输入表。
|
能力值:
( LV9,RANK:3410 )
|
-
-
7 楼
随便找个API调用
然后在转存中察看开始和结束的地址
|
能力值:
( LV8,RANK:130 )
|
-
-
8 楼
其实你可以完全在到达OEP前的那时候DUMP的,这时候就不需要用ImportREC了
|
能力值:
( LV9,RANK:3410 )
|
-
-
9 楼
修正IAT的RVA就行了
|
|
|