hackerli0001 发表于 2024-6-9 20:18

新手脱壳遇到困难

本帖最后由 hackerli0001 于 2024-6-10 12:38 编辑

这里,我把作业一.exe拖进od中进行查看,为什么这个地址显示是这样的,全是CAXXXXX(按理说应该是00432445这样才对,博主视频中也是这样的),这地址和博主Hmily的也不一样啊?到底是哪里出错了?我脱壳的时候,用import REC对找出的OEP进行IAT自动搜索,就显示和进程内存中的不匹配!求大神解答

hackerli0001 发表于 2024-6-9 21:27

你这里的话,其实也就是博主讲的没在虚拟机xp系统运行od,那么基地址会发生变化,和博主不一样的现象。你不要用od自带的脱壳调试进程来获取IAT,你直接用找到的OEP-基地址,用电脑自带程序员计数器,即可得到最终正确答案

爱飞的猫 发表于 2024-6-10 03:37

Win7 和以上默认开启随机化基址(ASLR),用工具(如 StudyPE)清除该程序的 ASLR 兼容标记即可。

666888tzq 发表于 2024-6-10 08:53

教程是xp环境吧,建议在相同环境下调试。
页: [1]
查看完整版本: 新手脱壳遇到困难