首页
社区
课程
招聘
为什么有些脱了壳可以直接运行,有些需要重建import表呢?
发表于: 2004-12-28 10:34 4332

为什么有些脱了壳可以直接运行,有些需要重建import表呢?

2004-12-28 10:34
4332
郁闷啊。。在 import RE里的IAT AutoSearch为什么又说找不到OEP啊。
比如00425342    55              PUSH EBP 这里,我输入00425342,提示说非法的。但是脱壳后的第一句确实是这个地址啊。


[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 898
活跃值: (4054)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
2
2004-12-28 11:00
0
雪    币: 205
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
我写了的,还是不行啊,说找不到OEP
这是脱壳后第一行
00425342    55              PUSH EBP
我输入25342还是不行呢。

2004-12-28 11:40
0
雪    币: 898
活跃值: (4054)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
4
1、用stripper_v207f自动脱壳
2、手动寻找IAT RVA和SIZE
2004-12-28 11:57
0
雪    币: 205
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
用ESP定律看了看
最后停在了

00425343    8BEC            MOV EBP,ESP
这里,然后用OD的插件进行脱了,运行后,还是出错,如果点就应该是这里吧。。。郁闷啊
2004-12-28 15:37
0
游客
登录 | 注册 方可回帖
返回