首页
社区
课程
招聘
delphi程序手工脱壳,EOP找到后如何用?
发表于: 2004-10-27 21:46 5100

delphi程序手工脱壳,EOP找到后如何用?

2004-10-27 21:46
5100
据说用ProcDump导出Delphi程序加的壳后,再Search脱后的Dump.exe中的"Runtime",Search“55 8B EC”后得到OEP。现在的疑问是:Eop是Dump的Offset地址,如何转换成加壳程序的虚拟地址VA??很多文档提到的可用LoadPE中FlC功能完成,但不知该Load哪个文件?Dump.exe?还是原加壳程序?用原程序的话,一计算就出现“out of rang”的错误......

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 1
支持
分享
最新回复 (5)
雪    币: 898
活跃值: (4054)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
2
用Dump.exe
2004-10-27 22:48
0
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
我试过,不知哪儿出了错
2004-10-28 19:22
0
雪    币: 898
活跃值: (4054)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
4
手动寻找OEP
在oep处dump
然后修复输入表
2004-10-28 19:30
0
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
看书一直没弄明白,哪位专家曾经这样做成功过???
2004-10-29 11:00
0
雪    币: 898
活跃值: (4054)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
6
即使你知道OEP
某些时候你也要在OEP处DUmp然后修复
否则某些数据已经初始化了
2004-10-29 14:08
0
游客
登录 | 注册 方可回帖
返回