小小随 发表于 2020-12-30 13:07

一个十年前的老程序,手工脱壳,但是并不干净。需要手工重构IAT。

本帖最后由 小小随 于 2021-1-1 02:08 编辑

目前通过OEP已经脱壳,但是遇到的问题还是很棘手,很多API的调用地址都被二次重定向到VM中。

请问该如何手工在OD中重写IAT输入表,大佬们有思路和文章教学吗。

现有问题:ImportRec 无法重建IAT, Scylla 可以重建,但是不全,不知道怎么解决,大佬们有经验的可以分享给我谢谢!












https://wwa.lanzouj.com/ijDTCjuwmzi

小小随 发表于 2020-12-31 16:08

Hmily 发表于 2020-12-31 16:04
VMP 2.x,自己搜资料吧,我搞不定。

好谢谢大佬,实在找不到,我只能手动修复啦。

byh3025 发表于 2020-12-30 13:35

不就是VMP吗

小小随 发表于 2020-12-30 13:59

byh3025 发表于 2020-12-30 13:35
不就是VMP吗

我也不知道是不是VMP,查不出来呀,但是跑脱壳脚本是跑不动的。报错。!

tritan 发表于 2020-12-30 14:14

我咋看着像传奇2天际{:1_926:}

小小随 发表于 2020-12-30 14:20

tritan 发表于 2020-12-30 14:14
我咋看着像传奇2天际

是那个程序 :lol

小小随 发表于 2020-12-31 13:00

顶一下,等待大佬们帮助解答。@Hmily

Hmily 发表于 2020-12-31 16:04

小小随 发表于 2020-12-31 13:00
顶一下,等待大佬们帮助解答。@Hmily

VMP 2.x,自己搜资料吧,我搞不定。

wshenm 发表于 2021-1-4 09:45

小小随 发表于 2020-12-31 16:08
好谢谢大佬,实在找不到,我只能手动修复啦。

然后你就修复成功了,是吧。祝贺~

a349683510 发表于 2021-1-6 10:30

恭喜,我也要学习下!
页: [1]
查看完整版本: 一个十年前的老程序,手工脱壳,但是并不干净。需要手工重构IAT。