首页
社区
课程
招聘
[求助]NTkrnl脱壳
发表于: 2009-5-26 18:10 3930

[求助]NTkrnl脱壳

2009-5-26 18:10
3930
问题1
NTkrnl的壳,

od加载时提示:





修改文件头NumOfRVAandSizes为10 忽略所有异常,删除所有断点,用OD载入还是一样
请问这个怎么解决,换了很多od插件了还是没能解决。。。
上面的不说
问题2
脱壳时我按教程的步骤可以处理,
一 Anti的处理

二 找magic jump,跳过IAT加密

三 到OEP,抓取内存修复IAT

走到第四步  四 修复资源表  
LordPE 修正一下imagesize,dump full ,修正一下 资源的RVA,size。再修复一下tls。用ImportREC 修复IAT 时显示

获取关联模块完成.
镜像基址:00400000 大小:179F8000
原始 IAT RVA 发现于: 179AD508 位于块 RVA: 00001000 大小:179F6000
IAT 读取成功.
rva:179AD588 来自模块:ntdll.dll 序号:0175 名称:RtlLeaveCriticalSection         
rva:179AD590 来自模块:ntdll.dll 序号:0343 名称:RtlTryEnterCriticalSection         
rva:179AD5C4 来自模块:ntdll.dll 序号:020A 名称:RtlFreeHeap         
rva:179AD5C8 来自模块:ntdll.dll 序号:020C 名称:RtlReAllocateHeap         
rva:179AD5CC 来自模块:ntdll.dll 序号:0210 名称:RtlAllocateHeap         
rva:179AD638 来自模块:ntdll.dll 序号:025B 名称:RtlGetLastWin32Error         
rva:179AD664 来自模块:ntdll.dll 序号:0245 名称:RtlUnwind         
---------------------------------------------------------------------------------------------------------------------------
当前输入表:
1 (十进制:1) 个有效模块 (已添加: +1 (十进制:+1))
6D (十进制:109) 个输入函数. (已添加: +6D (十进制:+109))
修复不了怎么办。。。
现传上附件

谁教下我怎么弄啊,

第一次发帖,希望各位路过的大大不吝指教,不胜感激。

[培训]科锐逆向工程师培训第53期2025年7月8日开班!

上传的附件:
收藏
免费 0
支持
分享
最新回复 (1)
雪    币: 52
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
没人来了么,哎,NTKrnl的壳脱容易修复真难啊
2009-5-27 15:05
0
游客
登录 | 注册 方可回帖
返回