-
-
[求助]NTkrnl脱壳
-
发表于:
2009-5-26 18:10
3930
-
问题1
NTkrnl的壳,
od加载时提示:
修改文件头NumOfRVAandSizes为10 忽略所有异常,删除所有断点,用OD载入还是一样
请问这个怎么解决,换了很多od插件了还是没能解决。。。
上面的不说
问题2
脱壳时我按教程的步骤可以处理,
一 Anti的处理
二 找magic jump,跳过IAT加密
三 到OEP,抓取内存修复IAT
走到第四步 四 修复资源表
LordPE 修正一下imagesize,dump full ,修正一下 资源的RVA,size。再修复一下tls。用ImportREC 修复IAT 时显示
获取关联模块完成.
镜像基址:00400000 大小:179F8000
原始 IAT RVA 发现于: 179AD508 位于块 RVA: 00001000 大小:179F6000
IAT 读取成功.
rva:179AD588 来自模块:ntdll.dll 序号:0175 名称:RtlLeaveCriticalSection
rva:179AD590 来自模块:ntdll.dll 序号:0343 名称:RtlTryEnterCriticalSection
rva:179AD5C4 来自模块:ntdll.dll 序号:020A 名称:RtlFreeHeap
rva:179AD5C8 来自模块:ntdll.dll 序号:020C 名称:RtlReAllocateHeap
rva:179AD5CC 来自模块:ntdll.dll 序号:0210 名称:RtlAllocateHeap
rva:179AD638 来自模块:ntdll.dll 序号:025B 名称:RtlGetLastWin32Error
rva:179AD664 来自模块:ntdll.dll 序号:0245 名称:RtlUnwind
---------------------------------------------------------------------------------------------------------------------------
当前输入表:
1 (十进制:1) 个有效模块 (已添加: +1 (十进制:+1))
6D (十进制:109) 个输入函数. (已添加: +6D (十进制:+109))
修复不了怎么办。。。
现传上附件
谁教下我怎么弄啊,
第一次发帖,希望各位路过的大大不吝指教,不胜感激。
[培训]科锐逆向工程师培训第53期2025年7月8日开班!