- UID
- 2198
注册时间2005-6-29
阅读权限255
最后登录1970-1-1
副坛主
该用户从未签到
|
脱ESP即可
不用找到OEP的时候就奇怪了 用OD直接脱显示Borland Delphi 6.0 - 7.0
而用OD一 脱壳插件来脱 就和LordPE相同了 脱完了还是显示ASPack 2.12 -> Alexey Solodovnikov
修复那弄不了了 请教一下~
看网络上的破文 也没看懂 如下:
1、Ctrl + B 61 75 直接到达OEP
抓镜像,修复即可
2、修复IAT
请出ImportREC, 填入OEP的004AE6C4值,点IATAutoSearch, 提示发现了IAT地址,再点GetImport,有近2000个无效的API,我晕。启动LordPE, 比较脱壳前后文件的导入表,发现脱壳后的文件少了一个libmcl-4.3.0.dll,API名称MclRGB。找到地址是10DE17,用UltraEdit打开脱壳后的文件,在10DE17处补上“4D 63 6C 52 47 42”,然后再用LordPE的PE编辑器打开脱壳后的文件,在导入表中添加导入函数,dll=libmcl-4.3.0 API=MclRGB 保存后,运行程序一切正常。
3、可以用stripper2.07自动脱壳
在修复时,可选pick dll可能省去用ue编辑。
这三种方法 都没看懂~~~
把地址给忘了:lol:
http://www.zealotsoft.net/
[ 本帖最后由 Nisy 于 2006-6-10 11:36 编辑 ] |
|