CFF Explorer худо-бедно дампит. Точнее, входящий в состав Task explorer. А вообще на паблике тулз под это дело маловато пока, но там и протов на пальцах пересчитать.
> PeTools не дампит разве? Помнится поддержка 64 pe там есть.
Петулс весьма странно ведет себя на х64 машинх. Процесс показывает как system, без зависимостей, но дампит таки иногда, но только в ручном режиме (dump region). Намучался уже - неужели нет дампера нормального под семеру? под х64 - это вопще жопа, даже под ring-3 или не дампитс0, или в дампе полный гуан. тока драйвера спасают
Ранг: 65.4 (постоянный), 10thx Активность: 0.02↘0 Статус: Участник
Создано: 12 февраля 2011 12:39 · Поправил: V0ldemAr · Личное сообщение · #11
32 процесс неможет читать память 64 битного выше 0xFFFFFFFF плюс не все 64 процессы можно открыть с помощью 32 битного. Как уже говорилось WinDbg .writemem спасает.
Понекрофилю. Не появилось чего для восстановления импорта в х64 длл? Дампится идой нормально, а вот таблицу импорта восстанавливать нечем. Руками чоль набивать?
Для длл ещё и релоки могут понадобиться, хотя могут и нет. А под это я не видел софта. Как вариант-можешь куда-нить закинуть, может, кто санпачит. Либо самому софт рисовать.
Выдались ударные выходные - написал свой импрек64. Основное отличие от других - можно дампить отдельные модули, а не только процесс. http://rghost.net/14980111 R - Refresh processes D - Dump module I - Get imports F - Fix dump A - просто кнопка Все адреса задаются как VA (не RVA) в хексе.
Полностью свое. Могу сырец ПМнуть. Но поскольку первая версия - там половину переделать надо для красоты. В выложенной версии есть баг - не фиксится ModuleBase - релоки слетают.