好友
阅读权限10
听众
最后登录1970-1-1
|
脱壳后90多MB!!!
查区段信息,吓死人。
第二个区段VA=06109000
难怪会有这么大!
00517A84 55 PUSH EBP
00517A85 8BEC MOV EBP,ESP
00517A87 B9 07000000 MOV ECX,7
IAT 的RVA和SIZE:
065348E8 00000000
065348EC 770F4880 oleaut32.SysFreeString
065348F0 771244AD oleaut32.SysReAllocStringLen
06535040 7C92DCAE ntdll.ZwSetInformationThread
06535044 00000000
OEP:117a84
IAT->RVA=61348ec size=758
00517B43 调用锁鼠标函数 ,直接Nop掉。
00517be2 锁鼠标 ,要nop掉。
005020BD . /0F87 09010000 JA dumped_.005021CC 没有实现,接下来程序退出
005020C3 . |FE05 50AB5100 INC BYTE PTR DS:[51AB50]
005020BD 直接改为jmp程序可以运行。 |
|
发帖前要善用【论坛搜索】功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。 |
|
|
|
|
|